
सीवीई-2019-7139 के लिए प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट, जो Magento में एक बिना प्रमाणीकरण वाली SQL injection भेद्यता है (PRODSECBUG-2198)। केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए। सिस्टम स्वामियों से स्पष्ट अनुमति के साथ उपयोग करें। दस्तावेज़ीकरण और शमन उपाय शामिल हैं।
इस रिपॉजिटरी में CVE-2019-7139 (PRODSECBUG-2198) के लिए एक प्रमाण-अवधारणा (PoC) शोषण शामिल है, जो एंबियोनिक्स सिक्योरिटी के चार्ल्स फोल द्वारा खोजा गया मैगेंटो में एक अप्रमाणित SQL इंजेक्शन कमजोरी है।
/catalog/product_frontend_action/synchronize एंडपॉइंट के माध्यम से SQL इंजेक्शन करने की अनुमति देती है, जिससे संवेदनशील डेटा निकाला जा सकता है या डेटाबेस में हेरफेर किया जा सकता है।यह PoC केवल शैक्षिक उद्देश्यों और सुरक्षा अनुसंधान के लिए प्रदान किया गया है। यह प्रदर्शित करता है कि हमलावर त्रुटि-आधारित या समय-आधारित SQL इंजेक्शन का उपयोग करके CVE-2019-7139 का शोषण करके डेटाबेस जानकारी कैसे निकाल सकता है।
git clone https://github.com/adhammedhat111/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <लक्ष्य_यूआरएल>
यह कोड केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। सिस्टम स्वामी की स्पष्ट अनुमति के बिना इसे प्रणालियों के विरुद्ध उपयोग न करें। लेखक इस कोड के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है। अपने जोखिम पर उपयोग करें।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।