Prova de conceito em Python para explorar a CVE-2019-7139, uma injeção SQL não autenticada no endpoint product_frontend_action do Magento, enumerando bancos de dados, tabelas e dados.
Este repositório contém um proof-of-concept (PoC) de exploit para CVE-2019-7139 (PRODSECBUG-2198), uma vulnerabilidade de injeção SQL não autenticada no Magento, descoberta por Charles Fol da Ambionics Security.
/catalog/product_frontend_action/synchronize, potencialmente extraindo dados sensíveis ou manipulando o banco de dados.Este PoC é fornecido apenas para fins educacionais e pesquisa de segurança. Ele demonstra como um atacante poderia explorar o CVE-2019-7139 para extrair informações do banco de dados usando injeção SQL baseada em erros ou baseada em tempo.
git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
Este código é apenas para fins educacionais e de pesquisa. Não o utilize contra sistemas sem permissão explícita do proprietário do sistema. O autor não é responsável por qualquer uso indevido ou dano causado por este código. Use por sua conta e risco.
Este projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.