
Exploit di SQL injection non autenticata per CVE-2019-9053 in CMS Made Simple <= 2.2.9. Estrae le credenziali dell'amministratore tramite SQL injection basata sul tempo.
Uno script di exploit per CVE-2019-9053, una vulnerabilità critica di SQL injection (SQLi) non autenticata in CMS Made Simple versioni 2.2.9 e precedenti. Questo strumento sfrutta SQL injection basata sul tempo per estrarre credenziali admin (nome utente, email, hash della password e salt) da siti vulnerabili CMS Made Simple. Offre inoltre cracking opzionale delle password tramite una wordlist, prendendo di mira questo difetto di sicurezza che consente agli attaccanti di recuperare dati sensibili senza autenticazione. Lo sfruttamento di CVE-2019-9053 può portare a compromissione totale del sito, violazioni dei dati o iniezione di codice dannoso, rappresentando un rischio significativo per i sistemi non aggiornati.
pip install requests termcolor
python3 exploit.py -u <target_url> [opzioni]
-u, --url: URL base dell'istanza CMS Made Simple (es. http://example.com) - obbligatorio.-w, --wordlist: Percorso di un file wordlist o una directory per il cracking delle password (opzionale).-c, --crack: Abilita la modalità cracking delle password (opzionale).-t, --time: Tempo di sleep in secondi per la SQL injection basata sul tempo (default: 5).python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php, che permette a attaccanti non autenticati di effettuare SQL injection.--time in base alla latenza di rete (es. 10 secondi per risposte più lente).rockyou.txt per il cracking delle credenziali.[email protected] per supporto o problemi!Questo strumento è solo per scopi educativi e di test di sicurezza autorizzati. Lo sfruttamento non autorizzato di CVE-2019-9053 è illegale e non etico.