Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-9053 — Unauthenticated SQL injection exploit for CVE-2019-9053 in CMS Made Simple <= 2.2.9. Extracts admin creds with time-based SQLi. | Kitploit
Outils/GitHubGitHub/so1icitx/cve-2019-9053
Password CrackingVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubso1icitx/cve-2019-9053

CVE-2019-9053

Unauthenticated SQL injection exploit for CVE-2019-9053 in CMS Made Simple <= 2.2.9. Extracts admin creds with time-based SQLi.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit CVE-2019-9053 - CMS Made Simple Injection SQL non authentifiée (SQLi)

Un script d'exploitation pour CVE-2019-9053, une vulnérabilité critique d'injection SQL non authentifiée (SQLi) dans CMS Made Simple versions 2.2.9 et inférieures. Cet outil exploite l'injection SQL basée sur le temps pour extraire les identifiants administrateur (nom d'utilisateur, email, hash du mot de passe et sel) de sites CMS Made Simple vulnérables. Il offre également une option de craquage de mot de passe à l'aide d'une liste de mots, ciblant cette faille de sécurité qui permet aux attaquants de récupérer des données sensibles sans authentification. L'exploitation de CVE-2019-9053 peut conduire à une prise de contrôle complète du site, des violations de données ou une injection de code malveillant, ce qui représente un risque important pour les systèmes non patchés.

Auteur

  • so1icitx

Fonctionnalités

  • Teste CMS Made Simple pour la vulnérabilité CVE-2019-9053 avec une vérification d'injection SQL basée sur le temps.
  • Extrait les identifiants administrateur : sel, nom d'utilisateur, email et hash du mot de passe.
  • Craquage de mot de passe optionnel avec une liste de mots pour récupérer les mots de passe en clair.
  • Sortie colorisée pour un suivi facile de la progression de l'injection SQL.
  • Mode débogage affichant les URL des requêtes et les temps de réponse pour l'exploitation de la vulnérabilité.

Prérequis

  • Python 3.6+
  • Paquets requis :
    root@kitploit:~
    pip install requests termcolor
    

Utilisation

root@kitploit:~
python3 exploit.py -u <url_cible> [options]

Options

  • -u, --url : URL de base de l'instance CMS Made Simple (ex. http://example.com) - obligatoire.
  • -w, --wordlist : Chemin vers un fichier ou répertoire de liste de mots pour le craquage de mot de passe (optionnel).
  • -c, --crack : Activer le mode craquage de mot de passe (optionnel).
  • -t, --time : Temps d'attente en secondes pour l'injection SQL basée sur le temps (par défaut : 5).

Exemples

  • Exploit SQLi de base :
    root@kitploit:~
    python3 exploit.py -u http://10.10.171.64/simple
    
  • Avec craquage de mot de passe :
    root@kitploit:~
    python3 exploit.py -u http://10.10.171.64/simple -c -w /chemin/vers/rockyou.txt
    
  • Temps d'attente personnalisé pour l'injection SQL basée sur le temps :
    root@kitploit:~
    python3 exploit.py -u http://10.10.171.64/simple -t 10
    

Notes

  • Les cibles doivent exécuter CMS Made Simple 2.2.9 ou inférieur avec le module News activé.
  • Exploite une faille dans /moduleinterface.php, permettant aux attaquants non authentifiés d'effectuer une injection SQL.
  • Ajustez --time en fonction de la latence réseau (ex. 10 secondes pour des réponses plus lentes).
  • Les répertoires de listes de mots sont analysés pour trouver des fichiers communs comme rockyou.txt pour le craquage d'identifiants.
  • Utilisez uniquement sur des systèmes autorisés de manière responsable pour éviter les violations de données ou la compromission du site.
  • Contactez-moi à [email protected] pour du soutien ou des problèmes !

Avertissement

Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. L'exploitation non autorisée de CVE-2019-9053 est illégale et contraire à l'éthique.


Télécharger l’outil