
Unauthenticated SQL injection exploit for CVE-2019-9053 in CMS Made Simple <= 2.2.9. Extracts admin creds with time-based SQLi.
CVE-2019-9053 के लिए एक एक्सप्लॉइट स्क्रिप्ट, जो CMS Made Simple संस्करण 2.2.9 और उससे नीचे में एक गंभीर अनऑथेंटिकेटेड SQL इंजेक्शन (SQLi) कमजोरी है। यह उपकरण टाइम-बेस्ड SQL इंजेक्शन का उपयोग करके कमजोर CMS Made Simple साइटों से एडमिन क्रेडेंशियल (उपयोगकर्ता नाम, ईमेल, पासवर्ड हैश और सॉल्ट) निकालता है। यह वैकल्पिक पासवर्ड क्रैकिंग भी प्रदान करता है, जो एक वर्डलिस्ट का उपयोग करके इस सुरक्षा दोष को लक्षित करता है, जो हमलावरों को प्रमाणीकरण के बिना संवेदनशील डेटा प्राप्त करने की अनुमति देता है। CVE-2019-9053 का शोषण पूर्ण साइट अधिग्रहण, डेटा उल्लंघन, या दुर्भावनापूर्ण कोड इंजेक्शन का कारण बन सकता है, जो अप्राप्त सिस्टम के लिए एक महत्वपूर्ण जोखिम है।
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url: CMS Made Simple इंस्टेंस का बेस URL (जैसे, http://example.com) - आवश्यक।-w, --wordlist: पासवर्ड क्रैकिंग के लिए वर्डलिस्ट फ़ाइल या निर्देशिका का पथ (वैकल्पिक)।-c, --crack: पासवर्ड क्रैकिंग मोड सक्षम करें (वैकल्पिक)।-t, --time: टाइम-बेस्ड SQL इंजेक्शन के लिए सेकंड में स्लीप समय (डिफ़ॉल्ट: 5)।python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php में एक दोष का शोषण करता है, जो अनऑथेंटिकेटेड हमलावरों को SQL इंजेक्शन करने की अनुमति देता है।--time समायोजित करें (जैसे, धीमी प्रतिक्रियाओं के लिए 10 सेकंड)।rockyou.txt जैसी सामान्य फ़ाइलों के लिए स्कैन किया जाता है।[email protected] पर संपर्क करें!यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। CVE-2019-9053 का अनधिकृत शोषण अवैध और अनैतिक है।