
यह एक्सप्लॉइट CMS Made Simple <= 2.2.9 (CVE-2019-9053) में एक अनप्रमाणित SQL इंजेक्शन भेद्यता को लक्षित करता है। यह डेटाबेस से उपयोगकर्ता नाम, ईमेल और पासवर्ड हैश निकालने के लिए टाइम-आधारित ब्लाइंड SQL इंजेक्शन का उपयोग करता है। इसके अतिरिक्त, यह वर्डलिस्ट का उपयोग करके पासवर्ड क्रैकिंग का समर्थन करता है।
📌 विवरण
यह एक्सप्लॉइट CMS Made Simple <= 2.2.9 (CVE-2019-9053) में एक बिना प्रमाणीकरण वाली SQL इंजेक्शन भेद्यता को लक्षित करता है। यह भेद्यता हमलावरों को समय-आधारित ब्लाइंड SQL इंजेक्शन के माध्यम से उपयोगकर्ता नाम, ईमेल, पासवर्ड हैश और सॉल्ट जैसी संवेदनशील जानकारी निकालने की अनुमति देती है।
इसके अतिरिक्त, एक्सप्लॉइट प्रदान किए गए वर्डलिस्ट का उपयोग करके पासवर्ड क्रैकिंग का समर्थन करता है।
बिना प्रमाणीकरण वाला SQL इंजेक्शन
उपयोगकर्ता नाम, ईमेल और पासवर्ड हैश निकालता है
पासवर्ड सॉल्ट प्राप्त करता है
वर्डलिस्ट के माध्यम से पासवर्ड क्रैकिंग का समर्थन करता है (वैकल्पिक)
समय-आधारित ब्लाइंड SQL इंजेक्शन का उपयोग करता है
रिपॉजिटरी क्लोन करें:
git clone https://github.com/hf3cyber/CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-.git
cd CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-
बुनियादी एक्सप्लॉइटेशन
python3 exploit.py -u http://target.com/cms
पासवर्ड क्रैकिंग के साथ एक्सप्लॉइटेशन
python3 exploit.py -u http://target.com/cms -c -w /usr/share/wordlist/rockyou.txt
Python 3
requests मॉड्यूल (pip install requests)
termcolor मॉड्यूल (pip install termcolor)
इस भेद्यता से बचाव के लिए, CMS Made Simple को नवीनतम सुरक्षित संस्करण में अपग्रेड करें और प्रीपेयर्ड स्टेटमेंट्स के साथ उचित इनपुट सैनिटाइजेशन सुनिश्चित करें।
यह एक्सप्लॉइट केवल शैक्षिक और अधिकृत पैठ परीक्षण (penetration testing) उद्देश्यों के लिए है। अनधिकृत पहुंच के लिए इस स्क्रिप्ट का दुरुपयोग अवैध है। लेखक किसी भी दुरुपयोग या हुई क्षति के लिए जिम्मेदार नहीं है।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है। विवरण के लिए
फ़ाइल देखें।
🤝 योगदान
योगदान का स्वागत है! स्क्रिप्ट को बेहतर बनाने के लिए बेझिझक एक issue खोलें या pull request सबमिट करें।