
CMS Made Simple <= 2.2.9의 CVE-2019-9053을 대상으로 한 인증되지 않은 SQL 인젝션 익스플로잇입니다. 시간 기반 SQL 인젝션을 통해 관리자 자격 증명을 추출합니다.
CVE-2019-9053용 익스플로잇 스크립트로, CMS Made Simple 버전 2.2.9 이하에서 발생하는 치명적인 인증되지 않은 SQL 인젝션(SQLi) 취약점입니다. 이 도구는 시간 기반 SQL 인젝션을 활용하여 취약한 CMS Made Simple 사이트에서 관리자 자격 증명(사용자 이름, 이메일, 비밀번호 해시 및 솔트)을 추출합니다. 또한 워드리스트를 사용한 선택적 비밀번호 크래킹을 제공하며, 공격자가 인증 없이 민감한 데이터를 검색할 수 있게 하는 보안 결함을 대상으로 합니다. CVE-2019-9053 악용은 전체 사이트 장악, 데이터 유출 또는 악성 코드 삽입으로 이어질 수 있어 패치되지 않은 시스템에 심각한 위험을 초래합니다.
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url: CMS Made Simple 인스턴스의 기본 URL (예: http://example.com) - 필수.-w, --wordlist: 비밀번호 크래킹을 위한 워드리스트 파일 또는 디렉토리 경로 (선택 사항).-c, --crack: 비밀번호 크래킹 모드 활성화 (선택 사항).-t, --time: 시간 기반 SQL 인젝션을 위한 대기 시간(초) (기본값: 5).python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php의 결함을 악용하여 인증되지 않은 공격자가 SQL 인젝션을 수행할 수 있게 합니다.--time을 조정하세요 (예: 응답이 느린 경우 10초).rockyou.txt와 같은 일반적인 파일을 검색합니다.[email protected]으로 연락하세요!이 도구는 교육 및 승인된 보안 테스트 목적으로만 사용됩니다. CVE-2019-9053을 무단으로 악용하는 것은 불법적이며 비윤리적입니다.