
CVE-2015-1397 (Magento Shoplift)를 이용해 SQL 인젝션으로 관리자 사용자를 생성하는 Bash 스크립트. 인증 정보 입력, Base64 인코딩, 오류 처리를 포함하며 침투 테스트 및 교육용으로 제작되었습니다.
이 스크립트는 Magento의 CVE-2015-1397 취약점(일반적으로 Magento Shoplift 익스플로잇)을 이용합니다. 공격자는 SQL 페이로드를 주입하여 Magento 데이터베이스에 새로운 관리자 사용자를 생성할 수 있습니다.
원래 Manish Kishan Tanwar (error1046) 님이 Python으로 작성한 것을 Divine Clown (0xDTC) 님이 Bash로 변환하고, 사용자 친화적인 자격 증명 입력 프롬프트를 추가했습니다.
bash, curl, base64 유틸리티가 설치된 Linux.chmod +x CVE-2015-1397
./CVE-2015-1397
http://target.com/)┌──(kali㉿kali)-[~/example]
└─$ ./CVE-2015-1397
Enter the target URL (e.g., http://target.com/): http://example.com/
Enter the new admin username: admin123
Enter the new admin password: pass123
[*] Sending payload to http://example.com/admin/Cms_Wysiwyg/directive/index/
[+] Exploit successful. Admin account created: admin123 / pass123
입력 검증:
http:// 또는 https://로 시작하는지 확인합니다.페이로드 구성:
___directive 매개변수를 구성합니다.익스플로잇:
curl을 사용하여 취약한 엔드포인트에 POST 요청을 보냅니다.응답 처리:
http:// 또는 https://로 시작하는지 확인합니다.이 스크립트는 교육 목적으로만 제공됩니다. 소유권이 없거나 테스트 권한이 없는 시스템에 대해 무단 사용하는 것은 불법이며 비윤리적입니다. 작성자와 기여자는 이 도구의 오용에 대해 책임을 지지 않습니다.
특별히 감사드립니다: