
Proof-of-Concept (PoC) エクスプロイト — Magento(PRODSECBUG-2198)における認証不要のSQLインジェクション脆弱性 CVE-2019-7139 に対するものです。教育およびセキュリティ研究目的のみに使用してください。システム所有者から明示的な許可を得た場合にのみ使用してください。ドキュメントおよび緩和策を含みます。
このリポジトリは、Ambionics SecurityのCharles Folによって発見された、Magentoの認証不要なSQLインジェクション脆弱性 CVE-2019-7139 (PRODSECBUG-2198) に対する概念実証 (PoC) エクスプロイトを含んでいます。
/catalog/product_frontend_action/synchronize エンドポイントを介してSQLインジェクションを実行し、機密データの抽出やデータベースの操作が可能になります。このPoCは教育目的およびセキュリティ研究のためだけに提供されています。攻撃者がCVE-2019-7139を悪用して、エラーベースまたは時間ベースのSQLインジェクションを使用してデータベース情報を抽出する方法を示しています。
git clone https://github.com/adhammedhat111/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
このコードは教育および研究目的のみで提供されています。システム所有者からの明示的な許可なくシステムに対して使用しないでください。 著者は、このコードの不正使用またはそれによって生じた損害について一切の責任を負いません。自己責任で使用してください。
このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEファイルを参照してください。