Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CMS-Made-Simple-2.2.9-CVE-2019-9053 — Эксплойт для CVE-2019-9053, неавторизованная SQL-инъекция в CMS Made Simple 2.2.9. Извлекает имя администратора, email, соль и хешированный пароль, с опциональным подбором пароля по словарю. | Kitploit
Инструменты/GitHubGitHub/azrenom/cms-made-simple-2.2.9-cve-2019-9053
Взлом паролейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubazrenom/cms-made-simple-2.2.9-cve-2019-9053

CMS-Made-Simple-2.2.9-CVE-2019-9053

Эксплойт для CVE-2019-9053, неавторизованная SQL-инъекция в CMS Made Simple 2.2.9. Извлекает имя администратора, email, соль и хешированный пароль, с опциональным подбором пароля по словарю.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
31 год назадЕщё не проверено

CMS-Made-Simple-2.2.9 - SQL-Injection-Exploit - CVE-2019-9053

Описание

Этот репозиторий содержит эксплойт для неаутентифицированной уязвимости SQL-инъекции в CMS Made Simple версий 2.2.9 и ниже. Данная уязвимость, идентифицированная как CVE-2019-9053, позволяет злоумышленнику извлечь конфиденциальную информацию, такую как имя пользователя, хеш пароля, email и соль администратора CMS.

Оригинальный скрипт был написан Daniele Scanu из Certimeter Group и обновлён Azrenom для совместимости с Python 3, а также содержит несколько оптимизаций для обработки ошибок и повышения стабильности.

Возможности

  • Извлечение соли, имени пользователя, email и хеша пароля администратора CMS.
  • Возможность взлома пароля администратора с использованием словаря методом перебора.
  • Совместимость с Python 3.
  • Обработка ошибок кодировки при чтении словарей.

Требования

  • Python 3.x
  • Библиотеки Python:
    • requests
    • termcolor

Установка зависимостей

Перед запуском скрипта установите необходимые зависимости с помощью pip:

pip install requests termcolor

Использование

1. Эксплуатация без взлома пароля

Для запуска эксплойта и получения информации об администраторе CMS без попытки взлома пароля:

python3 exploit.py -u http://[TARGET-IP]/cms

Замените `[TARGET-IP]` на фактический IP-адрес или URL, где размещена CMS Made Simple.

2. Эксплуатация с взломом пароля

Если у вас есть словарь и вы хотите попытаться взломать пароль администратора после получения соли и хеша пароля:

python3 exploit.py -u http://[TARGET-IP]/cms --crack -w /usr/share/wordlist/dirb/big.txt

Доступные опции

ОпцияОписание

Как работает скрипт

Скрипт работает в несколько этапов:

  1. Извлечение соли: С помощью SQL-инъекции скрипт получает соль, используемую для хеширования пароля администратора.
  2. Получение учётных данных: Скрипт извлекает имя пользователя, email и хеш пароля администратора.
  3. Взлом пароля: Если включена опция `--crack`, скрипт пытается взломать пароль с помощью словаря.
  4. Отображение результатов: Извлечённая информация выводится в терминале.

Ограничения

  • Эта атака основана на time-based SQL-инъекции; поэтому в зависимости от конфигурации сервера может потребоваться больше времени.
  • Функциональность взлома пароля зависит от словаря. Без подходящего словаря взлом пароля может не удаться.

Отказ от ответственности

Данный скрипт предоставлен только для образовательных и исследовательских целей. Любое использование против систем без явного разрешения владельца является незаконным. Используйте его только в контролируемых средах или с надлежащим разрешением.


Вклад

Если вы хотите внести вклад в этот проект, вы можете:

  1. Сделать форк репозитория.
  2. Создать ветку для своих изменений.
  3. Отправить pull-запрос с чётким описанием изменений.
Скачать инструмент
`-u` или `--url`Обязательно. Целевой URL CMS (например, `http://10.10.10.100/cms\`)
`-w` или `--wordlist`Опционально. Путь к словарю для взлома пароля
`-c` или `--crack`Опционально. Включает взлом пароля после завершения эксплойта