
CMSmap은 가장 널리 사용되는 CMS들의 보안 취약점 탐지 과정을 자동화하는 Python 오픈소스 CMS 스캐너입니다.
CMSmap은 주요 CMS의 보안 취약점을 탐지하는 과정을 자동화하는 파이썬 오픈소스 CMS 스캐너입니다. CMSmap의 주요 목적은 다양한 CMS 유형의 공통 취약점을 하나의 도구에 통합하는 것입니다.
현재 CMSmap이 지원하는 CMS는 WordPress, Joomla, Drupal 및 Moodle입니다.
이 프로젝트는 초기 단계에 있음을 유의하시기 바랍니다. 따라서 버그, 결함 또는 오작동이 발견될 수 있습니다. 사용에 따른 책임은 본인에게 있습니다!
GitHub 저장소를 클론하여 CMSmap의 최신 버전을 다운로드할 수 있습니다:
git clone https://github.com/Dionach/CMSmap
그런 다음 cmsmap.conf의 edbtype 및 edbpath 설정을 구성해야 합니다. Exploit-db의 로컬 Git 저장소가 있는 경우 GIT을 사용하십시오:
[exploitdb]
edbtype = GIT
edbpath = /opt/exploitdb/
또는 debian exploitdb 패키지를 설치한 경우 APT를 사용하십시오. Kali의 경우 다음 설정을 사용하십시오:
[exploitdb]
edbtype = APT
edbpath = /usr/share/exploitdb/
시스템 어디에서든 cmsmap을 실행하려면 pip3로 설치할 수 있습니다:
cd CMSmap
pip3 install .
제거하려면:
pip3 uninstall cmsmap -y
usage: cmsmap [-f W/J/D] [-F] [-t] [-a] [-H] [-i] [-o] [-E] [-d] [-u] [-p]
[-x] [-k] [-w] [-v] [-h] [-D] [-U W/J/D]
[target]
CMSmap tool v1.0 - Simple CMS Scanner
Author: Mike Manzotti
스캔:
target 대상 URL (예: 'https://example.com:8080/')
-f W/J/D, --force W/J/D
강제 스캔: (W)ordpress, (J)oomla 또는 (D)rupal
-F, --fullscan 대규모 플러그인 목록을 사용한 전체 스캔. 오탐 가능성이 있고 속도가 느립니다!
-t , --threads 스레드 수 (기본값 5)
-a , --agent 사용자 정의 User-Agent 설정
-H , --header 사용자 정의 헤더 추가 (예: 'Authorization: Basic ABCD...')
-i , --input 주어진 파일에 나열된 여러 대상 스캔
-o , --output 출력을 파일에 저장
-E, --noedb 익스플로잇 검색 없이 플러그인 열거
-c, --nocleanurls Drupal 전용 clean URL 비활성화
-s, --nosslcheck 서버 인증서 검증 안 함
-d, --dictattack 스캔 중 저강도 사전 공격 실행 (사용자당 5회 시도)
무차별 대입:
-u , --usr 사용자 이름 또는 사용자 이름 파일
-p , --psw 비밀번호 또는 비밀번호 파일
-x, --noxmlrpc XML-RPC 없이 WordPress 무차별 대입
사후 침투:
-k , --crack 비밀번호 해시 파일 (hashcat 설치 필요. WordPress 및 Joomla만 해당)
-w , --wordlist 단어 목록 파일
기타:
-v, --verbose 자세한 모드 (기본값 false)
-h, --help 이 도움말 메시지 표시 후 종료
-D, --default CMSmap을 기본 옵션으로 실행
-U, --update (C)MSmap, (P)lugins 또는 (PC) 둘 다 업데이트
예제:
cmsmap.py https://example.com
cmsmap.py https://example.com -f W -F --noedb -d
cmsmap.py https://example.com -i targets.txt -o output.txt
cmsmap.py https://example.com -u admin -p passwords.txt
cmsmap.py -k hashes.txt -w passwords.txt
CMSmap에 기여하려면 기여 지침을 검토하시기 바랍니다.
사전 상호 동의 없이 대상을 공격하기 위해 CMSmap을 사용하는 것은 불법입니다. 최종 사용자는 모든 관련 지역, 주 및 연방 법률을 준수할 책임이 있습니다. 개발자는 어떠한 책임도 지지 않으며, 이 프로그램으로 인한 오용이나 피해에 대해 책임을 지지 않습니다.