Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CMS-Made-Simple-2.2.9-CVE-2019-9053 — Exploit per CVE-2019-9053, un'iniezione SQL non autenticata in CMS Made Simple 2.2.9, che estrae le credenziali dell'amministratore e opzionalmente decifra la password usando una wordlist. | Kitploit
Strumenti/GitHubGitHub/azrenom/cms-made-simple-2.2.9-cve-2019-9053
Password CrackingAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubazrenom/cms-made-simple-2.2.9-cve-2019-9053

CMS-Made-Simple-2.2.9-CVE-2019-9053

Exploit per CVE-2019-9053, un'iniezione SQL non autenticata in CMS Made Simple 2.2.9, che estrae le credenziali dell'amministratore e opzionalmente decifra la password usando una wordlist.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
341 anno faNon ancora revisionato

CMS-Made-Simple-2.2.9 - Exploit di SQL Injection - CVE-2019-9053

Descrizione

Questo repository contiene un exploit per una vulnerabilità di SQL injection non autenticata in CMS Made Simple versioni 2.2.9 e precedenti. Questa vulnerabilità, identificata come CVE-2019-9053, consente a un attaccante di recuperare informazioni sensibili come il nome utente, la password hashata, l'email e il salt dell'amministratore del CMS.

Lo script originale è stato scritto da Daniele Scanu di Certimeter Group ed è stato aggiornato da Azrenom per essere compatibile con Python 3 e includere diverse ottimizzazioni per la gestione degli errori e la stabilità generale.

Caratteristiche

  • Estrazione di salt, nome utente, email e password hashata dell'amministratore del CMS.
  • Capacità di crackare la password dell'amministratore usando una wordlist tramite forza bruta.
  • Compatibile con Python 3.
  • Gestisce errori di codifica durante la lettura delle wordlist.

Requisiti

  • Python 3.x
  • Librerie Python:
    • requests
    • termcolor

Installazione delle dipendenze

Prima di eseguire lo script, installa le dipendenze richieste usando pip:

pip install requests termcolor

Utilizzo

1. Sfruttamento senza cracking della password

Per eseguire l'exploit e recuperare informazioni sull'amministratore del CMS senza tentare di crackare la password:

python3 exploit.py -u http://[TARGET-IP]/cms

Sostituisci `[TARGET-IP]` con l'indirizzo IP o URL effettivo dove è ospitato CMS Made Simple.

2. Sfruttamento con cracking della password

Se hai una wordlist e vuoi tentare di crackare la password dell'amministratore dopo aver recuperato il salt e la password hashata:

python3 exploit.py -u http://[TARGET-IP]/cms --crack -w /usr/share/wordlist/dirb/big.txt

Opzioni disponibili

OpzioneDescrizione

Come funziona lo script

Lo script opera in diverse fasi:

  1. Estrazione del salt: Usando un'iniezione SQL, lo script recupera il salt usato per hashare la password dell'amministratore.
  2. Recupero delle credenziali: Lo script recupera il nome utente, l'email e la password hashata dell'amministratore.
  3. Cracking della password: Se l'opzione `--crack` è abilitata, lo script tenta di crackare la password usando una wordlist.
  4. Visualizzazione dei risultati: Le informazioni estratte vengono stampate nel terminale.

Limitazioni

  • Questo attacco si basa su un'iniezione SQL basata sul tempo; pertanto, a seconda della configurazione del server, potrebbe richiedere più tempo.
  • La funzionalità di cracking della password si basa su una wordlist. Senza una wordlist adeguata, il cracking della password potrebbe non avere successo.

Disclaimer

Questo script è fornito solo a scopo educativo e di ricerca. Qualsiasi utilizzo contro sistemi senza il permesso esplicito del proprietario è illegale. Usalo solo in ambienti controllati o con la dovuta autorizzazione.


Contributi

Se desideri contribuire a questo progetto, puoi:

  1. Forka il repository.
  2. Crea un branch per le tue modifiche.
  3. Invia una pull request con una descrizione chiara delle modifiche.
Scarica lo strumento
`-u` o `--url`Obbligatorio. URL del CMS target (es. `http://10.10.10.100/cms\`)
`-w` o `--wordlist`Opzionale. Percorso della wordlist per crackare la password
`-c` o `--crack`Opzionale. Abilita il cracking della password dopo aver completato l'exploit