
Эксплойт слепой SQL-инъекции на основе времени для CMS Made Simple <= 2.2.9 (CVE-2019-9053), который извлекает имя пользователя, адрес электронной почты, хэш пароля и соль, с возможным взломом пароля через словарь.
📌 Описание
Этот эксплойт нацелен на неаутентифицированную уязвимость SQL-инъекции в CMS Made Simple <= 2.2.9 (CVE-2019-9053). Уязвимость позволяет злоумышленникам извлекать конфиденциальную информацию, такую как имя пользователя, email, хэш пароля и соль, с помощью time-based blind SQL-инъекции.
Кроме того, эксплойт поддерживает взлом паролей с использованием предоставленного списка слов.
Клонируйте репозиторий:
git clone https://github.com/hf3cyber/CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-.git
cd CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-
Базовая эксплуатация
python3 exploit.py -u http://target.com/cms
Эксплуатация с взломом паролей
python3 exploit.py -u http://target.com/cms -c -w /usr/share/wordlist/rockyou.txt
Чтобы защититься от этой уязвимости, обновите CMS Made Simple до последней безопасной версии и обеспечьте надлежащую санитацию входных данных с помощью подготовленных выражений.
Этот эксплойт предназначен только для образовательных целей и авторизованного тестирования на проникновение. Неправомерное использование этого скрипта для несанкционированного доступа незаконно. Автор не несет ответственности за любое неправомерное использование или причиненный ущерб.
Этот проект лицензирован по лицензии MIT. См. файл для получения подробной информации.
🤝 Вклад
Приветствуются любые вклады! Не стесняйтесь открывать issue или отправлять pull request для улучшения скрипта.