
Python 3 exploit pour CVE-2019-9053, une injection SQL non authentifiée dans CMS Made Simple 2.2.9, qui extrait les identifiants administrateur et casse éventuellement les hachages de mots de passe.
Ce dépôt fournit un exploit compatible Python 3 ciblant une vulnérabilité d'injection SQL non authentifiée dans CMS Made Simple versions 2.2.9 et antérieures. La faille, référencée sous CVE-2019-9053, permet aux attaquants d'extraire des données sensibles d'administrateur, notamment le nom d'utilisateur, le mot de passe haché, l'adresse e-mail et le sel.
L'exploit original a été créé par Daniele Scanu.
Exploit original : https://www.exploit-db.com/exploits/46635
En utilisant ce script, vous acceptez de :
Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test. Ne tenez pas l'auteur ou les contributeurs responsables de tout dommage direct, indirect ou consécutif résultant de son utilisation.
Pour exécuter l'exploit et récupérer les informations sur l'administrateur du CMS sans tenter de craquer le mot de passe :
python3 CVE-2019-9053.py -u http://<TARGET-IP>/writeup
python3 CVE-2019-9053.py -u http://<TARGET-IP>/writeup --crack -w /usr/share/wordlists/rockyou.txt