
Exploit Python 3 per CVE-2019-9053, un'iniezione SQL non autenticata in CMS Made Simple 2.2.9, che estrae le credenziali dell'amministratore e opzionalmente decifra gli hash delle password.
Questo repository fornisce un exploit compatibile con Python 3 che sfrutta una vulnerabilità di SQL injection non autenticata in CMS Made Simple versioni 2.2.9 e precedenti. La falla, tracciata come CVE-2019-9053, consente agli attaccanti di estrarre dati sensibili dell'amministratore, tra cui nome utente, password hashata, email e salt.
L'exploit originale è stato creato da Daniele Scanu.
Exploit originale : https://www.exploit-db.com/exploits/46635
Utilizzando questo script, accetti di:
Usarlo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test. Non ritenere l'autore o i contributori responsabili per eventuali danni diretti, indiretti o consequenziali derivanti dal suo utilizzo.
Per eseguire l'exploit e recuperare informazioni sull'amministratore del CMS senza tentare di craccare la password:
python3 CVE-2019-9053.py -u http://<TARGET-IP>/writeup
python3 CVE-2019-9053.py -u http://<TARGET-IP>/writeup --crack -w /usr/share/wordlists/rockyou.txt