
Le script a été remasterisé par Teymur Novruzov pour garantir la compatibilité avec Python 3. Cet outil est destiné uniquement à des fins éducatives. L'utilisation non autorisée de cet outil sur un système ou un réseau sans autorisation est illégale. L'auteur n'est pas responsable de toute utilisation abusive de cet outil.
Le script a été remasterisé par Teymur Novruzov pour assurer la compatibilité avec Python 3. Cet outil est destiné uniquement à des fins éducatives. Toute utilisation non autorisée de cet outil sur un système ou un réseau sans permission est illégale. L'auteur n'est pas responsable de toute utilisation abusive de cet outil.
Exploit d'injection SQL pour CMS Made Simple (Python 3) Aperçu Ce dépôt contient un script Python 3 qui exploite une vulnérabilité d'injection SQL temporelle dans CMS Made Simple. Le script a été remasterisé par Teymur Novruzov pour assurer la compatibilité avec Python 3.
Fonctionnalités Extrait des informations sensibles telles que le sel, le nom d'utilisateur, l'email et le mot de passe. Fonctionnalité optionnelle de craquage de mot de passe en utilisant une liste de mots. Utilise une approche d'injection SQL temporelle.
Prérequis Python 3.x
Bibliothèque Requests (installer via pip install requests) Utilisation Utilisation de base
python3 exploit.py -u http://target-uri Avec craquage de mot de passe
python3 exploit.py -u http://target-uri --crack
Options -u, --url : Spécifier l'URL cible de base (ex. http://10.10.10.100/cms) -c, --crack : Activer le craquage de mot de passe en utilisant une liste de mots
Exemple python3 exploit.py -u http://10.10.10.100/cms python3 exploit.py -u http://10.10.10.100/cms --crack
Fonctionnement Extraire le sel : Extrait le sel utilisé pour le hachage des mots de passe. Extraire le nom d'utilisateur : Extrait le nom d'utilisateur de la base de données CMS. Extraire l'email : Extrait l'email associé à l'utilisateur. Extraire le mot de passe : Extrait le mot de passe haché. Craquer le mot de passe : (Optionnel) Tente de craquer le mot de passe en utilisant une liste de mots. Notes importantes Assurez-vous que la variable TIME est définie de manière appropriée car cette injection SQL est temporelle. Ce script est uniquement à des fins éducatives. Utilisez-le de manière responsable et avec autorisation.
Auteur Teymur Novruzov
Licence Ce projet est sous licence MIT.
Exemple de sortie
[+] Salt for password found: abcdef
[+] Username found: admin
[+] Email found: [email protected]
[+] Password found: 5f4dcc3b5aa765d61d8327deb882cf99
[] Now try to crack password
[] Try: password
[+] Password cracked: password
Avertissement Cet outil est destiné uniquement à des fins éducatives. Toute utilisation non autorisée de cet outil sur un système ou un réseau sans permission est illégale. L'auteur n'est pas responsable de toute utilisation abusive de cet outil.