Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-9053 — Эксплойт неаутентифицированной временной слепой SQL-инъекции для CMS Made Simple <= 2.2.9. Извлекает учетные данные администратора и, опционально, взламывает хэши паролей с помощью словаря. | Kitploit
Инструменты/GitHubGitHub/kalidas-7/cve-2019-9053
Взлом паролейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubkalidas-7/cve-2019-9053

CVE-2019-9053

Эксплойт неаутентифицированной временной слепой SQL-инъекции для CMS Made Simple <= 2.2.9. Извлекает учетные данные администратора и, опционально, взламывает хэши паролей с помощью словаря.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CMS Made Simple <= 2.2.9 Неаутентифицированная SQL-инъекция (эксплойт на Python 3)

Обзор

Данный эксплойт выполняет неаутентифицированную временную слепую SQL-инъекцию против CMS Made Simple <= 2.2.9, позволяя извлечь:

  • Соль, используемую для хеширования пароля
  • Имя администратора
  • Email администратора
  • Хеш пароля

Опционально, он может взломать пароль с использованием предоставленного словаря.


Файлы

  • cmsms_sqli_py3.py – скрипт эксплойта на Python 3.

Требования

  • Python 3 (предустановлен в Kali)

  • модуль termcolor:

    root@kitploit:~
    pip install termcolor
    
  • Словарь для взлома (опционально), например, /usr/share/wordlists/rockyou.txt


Использование

Базовая выдача (соль, имя пользователя, email, хеш пароля):

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://target-uri

Извлечение и взлом пароля с помощью словаря:

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://target-uri --crack -w /path/to/wordlist.txt

Пример:

root@kitploit:~
python3 cmsms_sqli_py3.py -u http://simplectf.thm/simple/ --crack -w /usr/share/wordlists/rockyou.txt

Как это работает

  • Выполняет временную слепую SQL-инъекцию на:

    root@kitploit:~
    moduleinterface.php?mact=News,m1_,default,0&m1_idlist=<payload>
    
  • Извлекает данные символ за символом, проверяя задержки ответа.

  • Извлекает:

    • Соль (таблица cms_siteprefs)
    • Имя администратора (cms_users)
    • Email администратора (cms_users)
    • Хеш пароля администратора (cms_users)
  • Опционально пытается взломать извлечённый хеш с помощью предоставленного словаря и соли.


Примечания

✅ Полная совместимость с Python 3 (стабильно работает на TryHackMe/HTB). ✅ Чисто работает внутри вашего виртуального окружения (venv). ✅ Использует цветной вывод для наглядного отслеживания прогресса.


Отказ от ответственности

Этот эксплойт предназначен только для образовательных целей. Не используйте его в системах, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения.


Авторы

  • Оригинальный эксплойт на Python 2: Daniele Scanu @ Certimeter Group
  • Преобразование в Python 3 и чистка: ChatGPT (OpenAI)

Если вам требуется автоматическое создание отчёта об извлечённых учётных данных или генерация payload для автоматического входа в ваш пентест-процесс, дайте знать.

Скачать инструмент