
Эксплойт на Python 3 для CVE-2019-9053, неаутентифицированная time-based слепая SQL-инъекция в CMS Made Simple < 2.2.10, извлекающая учетные данные администратора и опционально взламывающая хэши паролей.
Автор: Daniele Scanu
Ссылка: Exploit-DB 46635
CVE: CVE-2019-9053
⚠️ Отказ от ответственности: Этот скрипт предназначен только для образовательного и авторизованного тестирования. Не используйте его в системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Автор и соавторы не несут ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом.
Это эксплойт-скрипт на Python 3 для неаутентифицированной SQL-инъекции в CMS Made Simple версий < 2.2.10. Он автоматизирует извлечение чувствительной информации (соль, имя пользователя, email, хэш пароля) из уязвимой CMS с помощью time-based blind SQL-инъекции.
python cms_exploit.py -u http://target-uri
Для попытки взлома пароля со словарём:
python cms_exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
python cms_exploit.py -u http://10.10.10.100/cms
requeststermcolorУстановка зависимостей:
pip install requests termcolor
Скрипт предоставляет цветной пошаговый вывод процесса извлечения и взлома, что делает его одновременно информативным и увлекательным для наблюдения!
Этот скрипт — отличный способ изучить SQL-инъекции, time-based атаки и взлом паролей. Используйте его ответственно и только с разрешения!
Этот проект предназначен только для образовательных целей. Никаких гарантий, никаких обязательств. Веселитесь, хакайте этично и оставайтесь любопытными!