Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-9053 — CMS Made Simple <= 2.2.9 के लिए अप्रमाणित समय-आधारित ब्लाइंड SQL इंजेक्शन शोषण। एडमिन क्रेडेंशियल्स निकालता है और वैकल्पिक रूप से एक वर्डलिस्ट का उपयोग करके पासवर्ड हैश को क्रैक करता है। | Kitploit
उपकरण/GitHubGitHub/kalidas-7/cve-2019-9053
पासवर्ड क्रैकिंगभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubkalidas-7/cve-2019-9053

CVE-2019-9053

CMS Made Simple <= 2.2.9 के लिए अप्रमाणित समय-आधारित ब्लाइंड SQL इंजेक्शन शोषण। एडमिन क्रेडेंशियल्स निकालता है और वैकल्पिक रूप से एक वर्डलिस्ट का उपयोग करके पासवर्ड हैश को क्रैक करता है।

रिपॉजिटरी देखें
41 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CMS Made Simple <= 2.2.9 बिना प्रमाणीकरण के SQL इंजेक्शन शोषण (Python 3)

अवलोकन

यह शोषण CMS Made Simple <= 2.2.9 के विरुद्ध बिना प्रमाणीकरण के समय-आधारित ब्लाइंड SQL इंजेक्शन करता है, जो निम्नलिखित को निकालने की अनुमति देता है:

  • पासवर्ड हैशिंग के लिए उपयोग किया गया सॉल्ट
  • व्यवस्थापक उपयोगकर्ता नाम
  • व्यवस्थापक ईमेल
  • पासवर्ड हैश

वैकल्पिक रूप से, यह प्रदान की गई वर्डलिस्ट का उपयोग करके पासवर्ड को क्रैक कर सकता है।


फ़ाइलें

  • cmsms_sqli_py3.py – Python 3 शोषण स्क्रिप्ट।

आवश्यकताएँ

  • Python 3 (Kali पर पूर्व-स्थापित)

  • termcolor मॉड्यूल:

    root@kitploit:~
    pip install termcolor
    
  • क्रैकिंग के लिए वर्डलिस्ट (वैकल्पिक), उदा., /usr/share/wordlists/rockyou.txt


उपयोग

मूल निष्कर्षण (सॉल्ट, उपयोगकर्ता नाम, ईमेल, पासवर्ड हैश):

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://target-uri

वर्डलिस्ट का उपयोग करके पासवर्ड निकालें और क्रैक करें:

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://target-uri --crack -w /path/to/wordlist.txt

उदाहरण:

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://simplectf.thm/simple/ --crack -w /usr/share/wordlists/rockyou.txt

यह कैसे काम करता है

  • निम्नलिखित पर समय-आधारित ब्लाइंड SQL इंजेक्शन करता है:

    root@kitploit:~
    moduleinterface.php?mact=News,m1_,default,0&m1_idlist=<payload>
    
  • प्रतिक्रिया विलंब की जाँच करके अक्षर दर अक्षर डेटा निकालता है।

  • निकालता है:

    • सॉल्ट (cms_siteprefs तालिका)
    • व्यवस्थापक उपयोगकर्ता नाम (cms_users)
    • व्यवस्थापक ईमेल (cms_users)
    • व्यवस्थापक पासवर्ड हैश (cms_users)
  • वैकल्पिक रूप से प्रदान की गई वर्डलिस्ट और सॉल्ट का उपयोग करके निकाले गए हैश को क्रैक करने का प्रयास करता है।


नोट्स

✅ पूरी तरह से Python 3 संगत (TryHackMe/HTB वर्कफ़्लो पर स्थिर)। ✅ आपके वर्चुअल एनवायरनमेंट (venv) के अंदर साफ़-साफ़ काम करता है। ✅ प्रगति की स्पष्ट ट्रैकिंग के लिए रंगीन आउटपुट का उपयोग करता है।


अस्वीकरण

यह शोषण केवल शैक्षिक उद्देश्यों के लिए है। इसे उन सिस्टमों पर उपयोग न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है।


श्रेय

  • मूल Python 2 शोषण: Daniele Scanu @ Certimeter Group
  • Python 3 रूपांतरण और सफाई: ChatGPT (OpenAI)

यदि आपको अपने पेंटेस्ट वर्कफ़्लो के लिए निकाले गए क्रेडेंशियल्स की स्वचालित रिपोर्टिंग या ऑटो-लॉगिन पेलोड जनरेशन की आवश्यकता है, तो मुझे बताएं।

टूल डाउनलोड करें