
CMS Made Simple <= 2.2.9(CVE-2019-9053)の時間ベースのブラインド SQL インジェクションエクスプロイト。ユーザー名、メール、パスワードハッシュ、ソルトを抽出し、オプションでワードリストによるパスワードクラッキングを行います。
📌 説明
このエクスプロイトは、CMS Made Simple <= 2.2.9 における認証不要のSQLインジェクション脆弱性 (CVE-2019-9053) を標的とします。この脆弱性により、攻撃者は時間ベースのブラインドSQLインジェクションを介して、ユーザー名、メールアドレス、パスワードハッシュ、ソルトなどの機密情報を抽出できます。
さらに、このエクスプロイトは提供されたワードリストを使用したパスワードクラッキングをサポートしています。
リポジトリをクローンします:
git clone https://github.com/hf3cyber/CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-.git
cd CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-
基本的なエクスプロイト
python3 exploit.py -u http://target.com/cms
パスワードクラッキングを伴うエクスプロイト
python3 exploit.py -u http://target.com/cms -c -w /usr/share/wordlist/rockyou.txt
この脆弱性から保護するには、CMS Made Simple を最新のセキュアなバージョンにアップグレードし、プリペアドステートメントを使用して適切な入力サニタイゼーションを実施してください。
このエクスプロイトは教育および許可されたペネトレーションテスト目的のみに使用されます。不正アクセスのためにこのスクリプトを誤用することは違法です。著者は誤用や損害について一切の責任を負いません。
このプロジェクトはMITライセンスの下でライセンスされています。詳細は ファイルを参照してください。
🤝 貢献
貢献は歓迎します!スクリプトを改善するために、Issueを開くかプルリクエストを送信してください。