
自動化された時間ベースのブラインドSQLインジェクションエクスプロイトで、CMS Made Simple < 2.2.10を対象としたCVE-2019-9053に対応します。管理者資格情報を抽出し、オプションで単語リストを使ってパスワードハッシュを解析します。
作者: Daniele Scanu
参照: Exploit-DB 46635
CVE: CVE-2019-9053
⚠️ 免責事項: このスクリプトは教育および許可されたテスト目的のみに使用されます。所有していない、または明示的なテスト許可がないシステムで使用しないでください。作者および貢献者は、このツールの誤用や損害について一切の責任を負いません。
これは、CMS Made Simple バージョン < 2.2.10 の未認証SQLインジェクション脆弱性に対するPython 3エクスプロイトスクリプトです。時間ベースのブラインドSQLインジェクションを使用して、脆弱なCMSインスタンスから機密情報(ソルト、ユーザー名、メールアドレス、パスワードハッシュ)の抽出を自動化します。
python cms_exploit.py -u http://target-uri
ワードリストを使用してパスワードクラッキングを試みる場合:
python cms_exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
python cms_exploit.py -u http://10.10.10.100/cms
requests ライブラリtermcolor ライブラリ依存関係のインストール:
pip install requests termcolor
このスクリプトは、抽出とクラッキングのプロセスをカラフルでステップバイステップの出力で提供し、情報豊かで見ていて楽しいものになっています。
このスクリプトは、SQLインジェクション、時間ベースの攻撃、パスワードクラッキングについて学ぶのに最適な方法です。責任を持って、常に許可を得て使用してください!
このプロジェクトは教育目的のみです。保証も約束もありません。楽しんで、倫理的にハッキングし、好奇心を持ち続けてください!