
Exploit de injeção SQL não autenticada para CVE-2019-9053 em CMS Made Simple <= 2.2.9. Extrai credenciais de admin com SQLi baseada em tempo.
Um script de exploração para CVE-2019-9053, uma vulnerabilidade crítica de injeção SQL não autenticada (SQLi) no CMS Made Simple versões 2.2.9 e inferiores. Esta ferramenta utiliza injeção SQL baseada em tempo para extrair credenciais de admin (nome de usuário, email, hash da senha e salt) de sites vulneráveis CMS Made Simple. Também oferece opcionalmente quebra de senhas usando uma wordlist, visando esta falha de segurança que permite a invasores obter dados sensíveis sem autenticação. A exploração de CVE-2019-9053 pode levar a assunção total do site, violações de dados ou injeção de código malicioso, tornando-se um risco significativo para sistemas não corrigidos.
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url: URL base da instância do CMS Made Simple (ex.: http://example.com) - obrigatório.-w, --wordlist: Caminho para um arquivo ou diretório de wordlist para quebra de senhas (opcional).-c, --crack: Ativar modo de quebra de senhas (opcional).-t, --time: Tempo de espera em segundos para injeção SQL baseada em tempo (padrão: 5).python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php, permitindo que invasores não autenticados realizem injeção SQL.--time com base na latência da rede (ex.: 10 segundos para respostas mais lentas).rockyou.txt para quebra de credenciais.[email protected] para suporte ou problemas!Esta ferramenta é apenas para fins educacionais e de testes de segurança autorizados. A exploração não autorizada de CVE-2019-9053 é ilegal e antiética.