Python proof-of-concept эксплойт для CVE-2019-7139 — неаутентифицированной SQL-инъекции в эндпоинте product_frontend_action Magento, позволяющей перечислять базы данных, таблицы и данные.
Этот репозиторий содержит proof-of-concept (PoC) эксплойт для CVE-2019-7139 (PRODSECBUG-2198) — уязвимости SQL-инъекции без аутентификации в Magento, обнаруженной Charles Fol из Ambionics Security.
/catalog/product_frontend_action/synchronize, что потенциально позволяет извлекать конфиденциальные данные или манипулировать базой данных.Этот PoC предоставлен исключительно в образовательных целях и для исследований в области безопасности. Он демонстрирует, как злоумышленник мог бы эксплуатировать CVE-2019-7139 для извлечения информации из базы данных с помощью error-based или time-based SQL-инъекции.
git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
Этот код предназначен исключительно для образовательных целей и исследований. Не используйте его против систем без явного разрешения владельца системы. Автор не несёт ответственности за любое неправомерное использование или ущерб, вызванный этим кодом. Используйте на свой страх и риск.
Этот проект лицензирован под MIT License. Подробности см. в файле LICENSE.