
Exploração de injeção SQL cega baseada em tempo para CMS Made Simple <= 2.2.9 (CVE-2019-9053) que extrai nome de usuário, e-mail, hash de senha e salt, com quebra de senha opcional via wordlist.
📌 Descrição
Este exploit visa uma vulnerabilidade de injeção SQL não autenticada no CMS Made Simple <= 2.2.9 (CVE-2019-9053). A vulnerabilidade permite que atacantes extraiam informações sensíveis como nome de usuário, e-mail, hash da senha e salt por meio de uma injeção SQL cega baseada em tempo.
Além disso, o exploit suporta a quebra de senhas usando uma wordlist fornecida.
Injeção SQL não autenticada
Extrai nome de usuário, e-mail e hash da senha
Recupera o salt da senha
Suporta quebra de senhas via wordlist (opcional)
Usa injeção SQL cega baseada em tempo
Clone o repositório:
git clone https://github.com/hf3cyber/CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-.git
cd CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-
Exploração básica
python3 exploit.py -u http://target.com/cms
Exploração com quebra de senhas
python3 exploit.py -u http://target.com/cms -c -w /usr/share/wordlist/rockyou.txt
Python 3
módulo requests (pip install requests)
módulo termcolor (pip install termcolor)
Para se proteger contra esta vulnerabilidade, atualize o CMS Made Simple para a versão segura mais recente e garanta a sanitização adequada das entradas com instruções preparadas.
Este exploit é apenas para fins educacionais e de teste de penetração autorizado. O uso indevido deste script para acesso não autorizado é ilegal. O autor não é responsável por qualquer uso indevido ou dano causado.
Este projeto está licenciado sob a Licença MIT. Consulte o arquivo para mais detalhes.
🤝 Contribuindo
Contribuições são bem-vindas! Sinta-se à vontade para abrir uma issue ou enviar um pull request para melhorar o script.