
CMS Made Simple <= 2.2.9 における CVE-2019-9053 の未認証SQLインジェクションエクスプロイト。時間ベースのSQLインジェクションで管理者認証情報を抽出します。
CVE-2019-9053 用のエクスプロイトスクリプトです。これは、CMS Made Simple バージョン 2.2.9 以下 における深刻な 未認証SQLインジェクション (SQLi) 脆弱性です。このツールは、時間ベースのSQLインジェクション を利用して、脆弱な CMS Made Simple サイトから 管理者認証情報(ユーザー名、メールアドレス、パスワードハッシュ、ソルト)を抽出します。また、ワードリストを使用した任意の パスワードクラッキング も提供し、認証なしで機密データを取得できるようにするこの セキュリティ上の欠陥 を標的としています。CVE-2019-9053 の悪用は、サイト全体の乗っ取り、データ漏洩、または 悪意のあるコードの注入 につながる可能性があり、未パッチのシステムにとって重大なリスクとなります。
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url: CMS Made Simple インスタンスのベースURL(例: http://example.com)- 必須-w, --wordlist: パスワードクラッキング 用のワードリストファイルまたはディレクトリへのパス(任意)-c, --crack: パスワードクラッキング モードを有効にします(任意)-t, --time: 時間ベースのSQLインジェクション のスリープ時間(秒)(デフォルト: 5)python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php の欠陥を悪用し、未認証の攻撃者 が SQLインジェクション を実行できるようにします。--time を調整してください(例: 応答が遅い場合は10秒)。rockyou.txt などの一般的なファイルがスキャンされます。[email protected] までご連絡ください!このツールは 教育目的 および 認可されたセキュリティテスト のみを目的としています。CVE-2019-9053 の無断悪用は違法かつ非倫理的です。