
CVE-2019-7139(Magentoのproduct_frontend_actionエンドポイントにおける未認証SQLインジェクション)のPythonによる概念実証エクスプロイトで、データベース、テーブル、データを列挙します。
このリポジトリには、Ambionics SecurityのCharles Folによって発見された、Magentoの非認証SQLインジェクション脆弱性であるCVE-2019-7139(PRODSECBUG-2198)の概念実証(PoC)エクスプロイトが含まれています。
/catalog/product_frontend_action/synchronizeエンドポイントを介してSQLインジェクションを実行でき、機密データの抽出やデータベースの操作が可能になる恐れがあります。このPoCは、教育目的およびセキュリティ研究のみを目的として提供されています。これは、攻撃者がCVE-2019-7139を悪用して、エラーベースまたは時間ベースのSQLインジェクションを使用してデータベース情報を抽出する方法を示しています。
git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
このコードは、教育および研究目的のみを目的としています。システム所有者からの明示的な許可なく、システムに対して使用しないでください。 作者は、このコードによって引き起こされたいかなる誤用や損害についても責任を負いません。自己責任で使用してください。
このプロジェクトはMITライセンスの下でライセンスされています。詳細についてはLICENSEファイルを参照してください。