
CVE-2019-9053 é uma vulnerabilidade de injeção SQL time-based blind que afeta o CMS Made Simple nas versões ≤ 2.2.9. Não requer autenticação.
O parâmetro vulnerável é m1_idlist no módulo News (moduleinterface.php). Um atacante pode explorá-lo para extrair o hash da senha do administrador, seu nome de usuário, e-mail e o salt utilizado para o hash.
O esquema de armazenamento de senhas é MD5(salt + password), onde o salt tem 8 bytes. Isso permite, uma vez obtidos o hash e o salt, tentar quebrar a senha offline com ferramentas como hashcat ou John the Ripper.
CVSS 3.1: 7.5 (HIGH) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Daniele Scanu — @Certimeter Group
O exploit original está em Exploit-DB #46635.
requests, termcolorpip2 install requests termcolor
# Extrair credenciais (salt, usuário, e-mail, password hash)
python 46635.py -u http://target/cmsms
# Extrair credenciais e tentar quebrar a senha com um wordlist
python 46635.py -u http://target/cmsms --crack -w /path/to/rockyou.txt
O exploit envia requisições HTTP com payloads SQL contendo SLEEP() para determinar caractere por caractere:
cms_siteprefs onde sitepref_name = 'sitemask'cms_users onde user_id = 1cms_usersMD5(salt + password)[+] Salt for password found: 5a599ef579066807
[+] Username found: jkr
[+] Email found: [email protected]
[+] Password found: 62def4866937f08cc13bab43bb14e6f7
moduleinterface.php| Campo | Valor |
|---|
| CVE | CVE-2019-9053 |
| Produto | CMS Made Simple |
| Versões afetadas | ≤ 2.2.9 |
| Tipo | Injeção SQL cega baseada em tempo (CWE-89) |
| Autenticação | Não requerida |
| Vetor | moduleinterface.php?mact=News,m1_,default,0&m1_idlist= |
| Impacto | Extração de credenciais (usuário, e-mail, password hash + salt) |
| CVSS 3.1 | 7.5 HIGH |
| Correção | CMS Made Simple 2.2.10 |
| Parâmetro | Descrição |
|---|
-u / --url | URL base do CMS (ex.: http://10.10.10.100/cms) |
-w / --wordlist | Wordlist para quebrar a senha (opcional) |
-c / --crack | Ativar modo de quebra de senha |