Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Magento-CVE-2019-7139-SQLi-PoC — Proof-of-Concept (PoC) エクスプロイト — Magento(PRODSECBUG-2198)における認証不要のSQLインジェクション脆弱性 CVE-2019-7139 に対するものです。教育およびセキュリティ研究目的のみに使用してください。システム所有者から明示的な許可を得た場合にのみ使用してください。ドキュメントおよび緩和策を含みます。 | Kitploit
ツール/GitHubGitHub/adhammedhat111/magento-cve-2019-7139-sqli-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubadhammedhat111/magento-cve-2019-7139-sqli-poc

Magento-CVE-2019-7139-SQLi-PoC

Proof-of-Concept (PoC) エクスプロイト — Magento(PRODSECBUG-2198)における認証不要のSQLインジェクション脆弱性 CVE-2019-7139 に対するものです。教育およびセキュリティ研究目的のみに使用してください。システム所有者から明示的な許可を得た場合にのみ使用してください。ドキュメントおよび緩和策を含みます。

リポジトリを見る
7215ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2019-7139 PoC: Magento SQLインジェクション

このリポジトリは、Ambionics SecurityのCharles Folによって発見された、Magentoの認証不要なSQLインジェクション脆弱性 CVE-2019-7139 (PRODSECBUG-2198) に対する概念実証 (PoC) エクスプロイトを含んでいます。

脆弱性の詳細

  • CVE ID: CVE-2019-7139
  • 影響を受けるバージョン:
    • Magento Open Source <= 1.9.4.0
    • Magento Commerce <= 1.14.4.0
    • Magento 2.1 <= 2.1.16
    • Magento 2.2 <= 2.2.7
    • Magento 2.3.0
  • 説明: この脆弱性により、認証されていない攻撃者が /catalog/product_frontend_action/synchronize エンドポイントを介してSQLインジェクションを実行し、機密データの抽出やデータベースの操作が可能になります。
  • 影響: データの漏洩、データの改ざん、さらなる攻撃へのエスカレーションの可能性。

目的

このPoCは教育目的およびセキュリティ研究のためだけに提供されています。攻撃者がCVE-2019-7139を悪用して、エラーベースまたは時間ベースのSQLインジェクションを使用してデータベース情報を抽出する方法を示しています。

インストール

  1. リポジトリをクローンします:
    root@kitploit:~
    git clone https://github.com/adhammedhat111/Magento-CVE-2019-7139-SQLi-PoC.git
    
  2. リポジトリディレクトリに移動します:
    root@kitploit:~
    cd Magento-CVE-2019-7139-SQLi-PoC
    
  • 依存関係をインストールします:
    root@kitploit:~
    pip install requests
    
  • 使用方法

    1. PoCを実行します:
      root@kitploit:~
      python3 exploit.py <target_url>
      
    2. スクリプトはデータベース、テーブル、カラム、サンプルデータの列挙を試みます。

    参考情報

    • CVE-2019-7139
    • Magento セキュリティアドバイザリ
    • Ambionics Security
    • Pentest-Tools: SQLmapを使用したMagentoのSQLインジェクションの悪用
    • Lexfo: Magento SQLインジェクション

    免責事項

    このコードは教育および研究目的のみで提供されています。システム所有者からの明示的な許可なくシステムに対して使用しないでください。 著者は、このコードの不正使用またはそれによって生じた損害について一切の責任を負いません。自己責任で使用してください。

    ライセンス

    このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEファイルを参照してください。

    ツールをダウンロード