
Exploit Python 3 para CVE-2019-9053, uma injeção SQL cega baseada em tempo não autenticada no CMS Made Simple < 2.2.10, extraindo credenciais de administrador e opcionalmente quebrando hashes de senha.
Autor: Daniele Scanu
Referência: Exploit-DB 46635
CVE: CVE-2019-9053
⚠️ Aviso Legal: Este script é apenas para fins educacionais e testes autorizados. Não o utilize em sistemas que você não possui ou para os quais não tenha permissão explícita para testar. O autor e contribuidores não são responsáveis por qualquer uso indevido ou dano causado por esta ferramenta.
Este é um script de exploit em Python 3 para a vulnerabilidade de Injeção SQL não autenticada no CMS Made Simple versões < 2.2.10. Ele automatiza a extração de informações sensíveis (salt, nome de usuário, e-mail, hash de senha) de uma instância vulnerável do CMS usando injeção SQL cega baseada em tempo.
python cms_exploit.py -u http://target-uri
Para tentar quebrar a senha com uma wordlist:
python cms_exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
python cms_exploit.py -u http://10.10.10.100/cms
requests librarytermcolor libraryInstale as dependências com:
pip install requests termcolor
O script fornece uma saída colorida e passo a passo do processo de extração e quebra, tornando-o informativo e divertido de assistir!
Este script é uma ótima maneira de aprender sobre injeção SQL, ataques baseados em tempo e quebra de senhas. Use-o com responsabilidade e sempre com permissão!
Este projeto é apenas para uso educacional. Sem garantias, sem promessas. Divirta-se, hackeie eticamente e mantenha-se curioso!