Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CMS-Made-Simple-2.2.9-CVE-2019-9053 — CVE-2019-9053에 대한 익스플로잇으로, CMS Made Simple 2.2.9에서 인증되지 않은 SQL 인젝션입니다. 관리자 사용자 이름, 이메일, 솔트, 해시된 비밀번호를 추출하며, 선택적으로 워드리스트 기반 비밀번호 크래킹이 가능합니다. | Kitploit
도구/GitHubGitHub/azrenom/cms-made-simple-2.2.9-cve-2019-9053
Password CrackingVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubazrenom/cms-made-simple-2.2.9-cve-2019-9053

CMS-Made-Simple-2.2.9-CVE-2019-9053

CVE-2019-9053에 대한 익스플로잇으로, CMS Made Simple 2.2.9에서 인증되지 않은 SQL 인젝션입니다. 관리자 사용자 이름, 이메일, 솔트, 해시된 비밀번호를 추출하며, 선택적으로 워드리스트 기반 비밀번호 크래킹이 가능합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
31년 전아직 검토되지 않음

CMS-Made-Simple-2.2.9 - SQL-Injection-Exploit - CVE-2019-9053

설명

이 저장소는 CMS Made Simple 버전 2.2.9 및 이전 버전에서 인증되지 않은 SQL 인젝션 취약점을 이용한 익스플로잇을 포함합니다. CVE-2019-9053으로 식별된 이 취약점은 공격자가 CMS 관리자의 사용자 이름, 해시된 비밀번호, 이메일, 솔트와 같은 민감한 정보를 검색할 수 있게 합니다.

원본 스크립트는 Certimeter Group의 Daniele Scanu가 작성했으며, Azrenom이 Python 3와 호환되도록 업데이트하고 오류 처리 및 전반적인 안정성을 위한 여러 최적화를 추가했습니다.

기능

  • CMS 관리자의 솔트, 사용자 이름, 이메일, 해시된 비밀번호 추출.
  • 무차별 대입을 통해 워드리스트를 사용하여 관리자의 비밀번호를 크래킹할 수 있는 기능.
  • Python 3 호환.
  • 워드리스트 읽기 시 인코딩 오류 처리.

요구 사항

  • Python 3.x
  • Python 라이브러리:
    • requests
    • termcolor

종속성 설치

스크립트를 실행하기 전에 pip를 사용하여 필요한 종속성을 설치하세요:

pip install requests termcolor

사용 방법

1. 비밀번호 크래킹 없이 익스플로잇

비밀번호 크래킹 없이 익스플로잇을 실행하고 CMS 관리자 정보를 검색하려면:

python3 exploit.py -u http://[TARGET-IP]/cms

`[TARGET-IP]`를 CMS Made Simple이 호스팅되는 실제 IP 주소 또는 URL로 바꾸세요.

2. 비밀번호 크래킹과 함께 익스플로잇

워드리스트가 있고 솔트와 해시된 비밀번호를 검색한 후 관리자의 비밀번호 크래킹을 시도하려면:

python3 exploit.py -u http://[TARGET-IP]/cms --crack -w /usr/share/wordlist/dirb/big.txt

사용 가능한 옵션

옵션설명
`-u` 또는 `--url`. 대상 CMS URL (예: `)

스크립트 작동 방식

스크립트는 여러 단계로 작동합니다:

  1. 솔트 추출: SQL 인젝션을 사용하여 스크립트가 관리자 비밀번호를 해시하는 데 사용된 솔트를 검색합니다.
  2. 자격 증명 검색: 스크립트가 관리자의 사용자 이름, 이메일, 해시된 비밀번호를 검색합니다.
  3. 비밀번호 크래킹: `--crack` 옵션이 활성화되면 스크립트가 워드리스트를 사용하여 비밀번호 크래킹을 시도합니다.
  4. 결과 표시: 추출된 정보가 터미널에 출력됩니다.

제한 사항

  • 이 공격은 시간 기반 SQL 인젝션을 기반으로 하므로 서버 구성에 따라 더 오래 걸릴 수 있습니다.
  • 비밀번호 크래킹 기능은 워드리스트에 의존합니다. 적절한 워드리스트가 없으면 비밀번호 크래킹이 성공하지 못할 수 있습니다.

면책 조항

이 스크립트는 교육 및 연구 목적으로만 제공됩니다. 소유자의 명시적 허가 없이 시스템에 사용하는 것은 불법입니다. 통제된 환경이나 적절한 승인을 받은 경우에만 사용하세요.


기여하기

이 프로젝트에 기여하고 싶다면 다음을 수행할 수 있습니다:

  1. 저장소를 포크합니다.
  2. 변경 사항에 대한 브랜치를 생성합니다.
  3. 변경 사항에 대한 명확한 설명과 함께 풀 리퀘스트를 제출합니다.
도구 다운로드
필수
http://10.10.10.100/cms\`
`-w` 또는 `--wordlist`선택 사항. 비밀번호 크래킹에 사용할 워드리스트 경로
`-c` 또는 `--crack`선택 사항. 익스플로잇 완료 후 비밀번호 크래킹 활성화