
Python 3 exploit per CVE-2019-9053, una SQL injection blind basata sul tempo non autenticata in CMS Made Simple < 2.2.10, che estrae le credenziali dell'amministratore e, opzionalmente, decifra gli hash delle password.
Autore: Daniele Scanu
Riferimento: Exploit-DB 46635
CVE: CVE-2019-9053
⚠️ Avvertenza: Questo script è solo a scopo educativo e di test autorizzato. Non utilizzarlo su sistemi di cui non sei proprietario o per cui non hai esplicita autorizzazione. L'autore e i collaboratori non sono responsabili per eventuali abusi o danni causati da questo strumento.
Questo è uno script exploit in Python 3 per la vulnerabilità di SQL Injection senza autenticazione in CMS Made Simple versioni < 2.2.10. Automatizza l'estrazione di informazioni sensibili (salt, nome utente, email, hash della password) da un'istanza CMS vulnerabile utilizzando un'iniezione SQL blind basata sul tempo.
python cms_exploit.py -u http://target-uri
Per tentare il cracking della password con una wordlist:
python cms_exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
python cms_exploit.py -u http://10.10.10.100/cms
requeststermcolorInstalla le dipendenze con:
pip install requests termcolor
Lo script fornisce un output colorato e passo-passo del processo di estrazione e cracking, rendendolo sia informativo che divertente da guardare!
Questo script è un ottimo modo per imparare l'SQL injection, gli attacchi basati sul tempo e il cracking delle password. Usalo responsabilmente e sempre con autorizzazione!
Questo progetto è solo per uso educativo. Nessuna garanzia, nessuna assicurazione. Divertiti, hackera eticamente e resta curioso!