
Python 3 exploit pour CVE-2019-9053, une injection SQL aveugle basée sur le temps, sans authentification, dans CMS Made Simple < 2.2.10, permettant d'extraire les identifiants administrateur et, en option, de casser les hachages de mots de passe.
Auteur: Daniele Scanu
Référence: Exploit-DB 46635
CVE: CVE-2019-9053
⚠️ Avertissement : Ce script est uniquement destiné à des fins éducatives et de tests autorisés. Ne l'utilisez pas sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester. L'auteur et les contributeurs ne sont pas responsables de toute mauvaise utilisation ou des dommages causés par cet outil.
Ceci est un script d'exploitation Python 3 pour la vulnérabilité d'injection SQL non authentifiée dans CMS Made Simple versions < 2.2.10. Il automatise l'extraction d'informations sensibles (sel, nom d'utilisateur, email, hash du mot de passe) d'une instance CMS vulnérable en utilisant une injection SQL aveugle basée sur le temps.
python cms_exploit.py -u http://target-uri
Pour tenter le craquage du mot de passe avec une liste de mots :
python cms_exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
python cms_exploit.py -u http://10.10.10.100/cms
requeststermcolorInstallez les dépendances avec :
pip install requests termcolor
Le script fournit une sortie colorée, étape par étape, du processus d'extraction et de craquage, ce qui le rend à la fois informatif et amusant à regarder !
Ce script est un excellent moyen d'apprendre l'injection SQL, les attaques temporelles et le craquage de mots de passe. Utilisez-le de manière responsable et toujours avec autorisation !
Ce projet est destiné uniquement à un usage éducatif. Aucune garantie, aucune garantie. Amusez-vous, hackez éthiquement et restez curieux !