Preuve de concept en Python pour CVE-2019-7139, une injection SQL non authentifiée dans le point de terminaison product_frontend_action de Magento, permettant l'énumération des bases de données, des tables et des données.
Ce dépôt contient un exploit proof-of-concept (PoC) pour CVE-2019-7139 (PRODSECBUG-2198), une vulnérabilité d'injection SQL non authentifiée dans Magento, découverte par Charles Fol d'Ambionics Security.
/catalog/product_frontend_action/synchronize, pouvant potentiellement extraire des données sensibles ou manipuler la base de données.Ce PoC est fourni à des fins éducatives et de recherche en sécurité uniquement. Il démontre comment un attaquant pourrait exploiter CVE-2019-7139 pour extraire des informations de la base de données en utilisant une injection SQL basée sur les erreurs ou basée sur le temps.
git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
Ce code est destiné uniquement à des fins éducatives et de recherche. Ne l'utilisez pas contre des systèmes sans autorisation explicite du propriétaire du système. L'auteur n'est pas responsable de toute mauvaise utilisation ou dommage causé par ce code. Utilisez-le à vos propres risques.
Ce projet est sous licence MIT. Voir le fichier LICENSE pour plus de détails.