
Unauthenticated SQL injection exploit for CVE-2019-9053 in CMS Made Simple <= 2.2.9. Extracts admin creds with time-based SQLi.
Un script d'exploitation pour CVE-2019-9053, une vulnérabilité critique d'injection SQL non authentifiée (SQLi) dans CMS Made Simple versions 2.2.9 et inférieures. Cet outil exploite l'injection SQL basée sur le temps pour extraire les identifiants administrateur (nom d'utilisateur, email, hash du mot de passe et sel) de sites CMS Made Simple vulnérables. Il offre également une option de craquage de mot de passe à l'aide d'une liste de mots, ciblant cette faille de sécurité qui permet aux attaquants de récupérer des données sensibles sans authentification. L'exploitation de CVE-2019-9053 peut conduire à une prise de contrôle complète du site, des violations de données ou une injection de code malveillant, ce qui représente un risque important pour les systèmes non patchés.
pip install requests termcolor
python3 exploit.py -u <url_cible> [options]
-u, --url : URL de base de l'instance CMS Made Simple (ex. http://example.com) - obligatoire.-w, --wordlist : Chemin vers un fichier ou répertoire de liste de mots pour le craquage de mot de passe (optionnel).-c, --crack : Activer le mode craquage de mot de passe (optionnel).-t, --time : Temps d'attente en secondes pour l'injection SQL basée sur le temps (par défaut : 5).python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /chemin/vers/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php, permettant aux attaquants non authentifiés d'effectuer une injection SQL.--time en fonction de la latence réseau (ex. 10 secondes pour des réponses plus lentes).rockyou.txt pour le craquage d'identifiants.[email protected] pour du soutien ou des problèmes !Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. L'exploitation non autorisée de CVE-2019-9053 est illégale et contraire à l'éthique.