
CVE-2019-9053 के लिए Python 3 एक्सप्लॉइट, CMS Made Simple < 2.2.10 में बिना प्रमाणीकरण के समय-आधारित ब्लाइंड SQL इंजेक्शन, व्यवस्थापक क्रेडेंशियल निकालता है और वैकल्पिक रूप से पासवर्ड हैश क्रैक करता है।
लेखक: Daniele Scanu
संदर्भ: Exploit-DB 46635
CVE: CVE-2019-9053
⚠️ अस्वीकरण: यह स्क्रिप्ट केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। इसका उपयोग उन सिस्टम पर न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है। लेखक और योगदानकर्ता इस उपकरण द्वारा किए गए किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
यह CMS Made Simple संस्करण < 2.2.10 में अप्रमाणित SQL इंजेक्शन भेद्यता के लिए एक Python 3 एक्सप्लॉइट स्क्रिप्ट है। यह समय-आधारित ब्लाइंड SQL इंजेक्शन का उपयोग करके एक कमजोर CMS इंस्टेंस से संवेदनशील जानकारी (सॉल्ट, उपयोगकर्ता नाम, ईमेल, पासवर्ड हैश) निकालने को स्वचालित करता है।
python cms_exploit.py -u http://target-uri
वर्डलिस्ट के साथ पासवर्ड क्रैकिंग का प्रयास करने के लिए:
python cms_exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
python cms_exploit.py -u http://10.10.10.100/cms
requests लाइब्रेरीtermcolor लाइब्रेरीनिर्भरताएँ स्थापित करें:
pip install requests termcolor
स्क्रिप्ट निष्कर्षण और क्रैकिंग प्रक्रिया का एक रंगीन, चरण-दर-चरण आउटपुट प्रदान करती है, जिससे यह देखने में जानकारीपूर्ण और मजेदार दोनों है!
यह स्क्रिप्ट SQL इंजेक्शन, समय-आधारित हमलों और पासवर्ड क्रैकिंग के बारे में सीखने का एक शानदार तरीका है। इसका जिम्मेदारी से उपयोग करें, और हमेशा अनुमति के साथ!
यह परियोजना केवल शैक्षिक उपयोग के लिए है। कोई वारंटी नहीं, कोई गारंटी नहीं। मज़े करें, नैतिक रूप से हैक करें, और उत्सुक रहें!