CMSmapは、最も人気のあるCMSのセキュリティ上の欠陥を検出するプロセスを自動化するPythonのオープンソースCMSスキャナーです。CMSmapの主な目的は、異なる種類のCMSの一般的な脆弱性を単一のツールに統合することです。
現時点では、CMSmapがサポートするCMSはWordPress、Joomla、Drupal、Moodleです。
このプロジェクトは初期段階にあることに注意してください。そのため、バグや欠陥、誤作動が見つかる可能性があります。自己責任で使用してください。
GitHubリポジトリをクローンすることで、CMSmapの最新バージョンをダウンロードできます。
git clone https://github.com/Dionach/CMSmap
その後、cmsmap.confのedbtypeとedbpath設定を構成する必要があります。Exploit-dbのローカルGitリポジトリがある場合はGITを使用します:
[exploitdb]
edbtype = GIT
edbpath = /opt/exploitdb/
または、debian exploitdbパッケージをインストールしている場合はを使用します。Kaliの場合は、次の設定を使用します:
APT[exploitdb]
edbtype = APT
edbpath = /usr/share/exploitdb/
システム上のどこからでもcmsmapを実行したい場合は、pip3でインストールできます:
cd CMSmap
pip3 install .
アンインストールするには:
pip3 uninstall cmsmap -y
usage: cmsmap [-f W/J/D] [-F] [-t] [-a] [-H] [-i] [-o] [-E] [-d] [-u] [-p]
[-x] [-k] [-w] [-v] [-h] [-D] [-U W/J/D]
[target]
CMSmap tool v1.0 - Simple CMS Scanner
Author: Mike Manzotti
スキャン:
target ターゲットURL (例: 'https://example.com:8080/')
-f W/J/D, --force W/J/D
スキャンを強制 (W)ordpress, (J)oomla, (D)rupal
-F, --fullscan 大規模なプラグインリストを使用したフルスキャン。誤検出が発生し、低速!
-t , --threads スレッド数 (デフォルト 5)
-a , --agent カスタムユーザーエージェントを設定
-H , --header カスタムヘッダーを追加 (例: 'Authorization: Basic ABCD...')
-i , --input 指定されたファイルにリストされた複数のターゲットをスキャン
-o , --output 出力をファイルに保存
-E, --noedb エクスプロイトを検索せずにプラグインを列挙
-c, --nocleanurls DrupalのみでクリーンURLを無効化
-s, --nosslcheck サーバーの証明書を検証しない
-d, --dictattack スキャン中に低強度の辞書攻撃を実行 (ユーザーあたり5回の試行)
ブルートフォース:
-u , --usr ユーザー名またはユーザー名ファイル
-p , --psw パスワードまたはパスワードファイル
-x, --noxmlrpc XML-RPCを使用せずにWordPressをブルートフォース
ポストエクスプロイテーション:
-k , --crack パスワードハッシュファイル (hashcatのインストールが必要。WordPressとJoomlaのみ)
-w , --wordlist ワードリストファイル
その他:
-v, --verbose 詳細モード (デフォルト false)
-h, --help このヘルプメッセージを表示して終了
-D, --default デフォルトオプションでCMSmapを実行
-U, --update (C)MSmap, (P)lugins または両方の(PC)を使用
例:
cmsmap.py https://example.com
cmsmap.py https://example.com -f W -F --noedb -d
cmsmap.py https://example.com -i targets.txt -o output.txt
cmsmap.py https://example.com -u admin -p passwords.txt
cmsmap.py -k hashes.txt -w passwords.txt
CMSmapに貢献したい場合は、コントリビューションガイドラインを必ず確認してください。
事前の相互同意なしにターゲットを攻撃するためにCMSmapを使用することは違法です。適用されるすべての地域、州、連邦法を遵守するのはエンドユーザーの責任です。開発者は一切の責任を負わず、このプログラムによって引き起こされた誤用や損害についても責任を負いません。