CVE-2019-7139에 대한 Python 개념 증명 익스플로잇으로, Magento의 product_frontend_action 엔드포인트에서 발생하는 인증되지 않은 SQL 인젝션을 이용해 데이터베이스, 테이블, 데이터를 열거합니다.
이 저장소는 Magento의 인증되지 않은 SQL 인젝션 취약점인 CVE-2019-7139(PRODSECBUG-2198)에 대한 개념 증명(PoC) 익스플로잇을 포함하고 있습니다. 이 취약점은 Ambionics Security의 Charles Fol에 의해 발견되었습니다.
/catalog/product_frontend_action/synchronize 엔드포인트를 통해 SQL 인젝션을 수행할 수 있게 하여, 잠재적으로 민감한 데이터를 추출하거나 데이터베이스를 조작할 수 있습니다.이 PoC는 교육 목적 및 보안 연구만을 위해 제공됩니다. 이는 공격자가 CVE-2019-7139를 악용하여 오류 기반 또는 시간 기반 SQL 인젝션을 사용해 데이터베이스 정보를 추출하는 방법을 보여줍니다.
git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
이 코드는 교육 및 연구 목적으로만 사용됩니다. 시스템 소유자의 명시적 허가 없이 시스템에 대해 사용하지 마십시오. 저자는 이 코드로 인해 발생하는 어떠한 오용이나 손해에 대해서도 책임지지 않습니다. 사용에 따른 위험은 사용자 본인이 감수하십시오.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하십시오.