
Unauthenticated SQL injection exploit for CVE-2019-9053 in CMS Made Simple <= 2.2.9. Extracts admin creds with time-based SQLi.
Скрипт эксплойта для CVE-2019-9053, критической неаутентифицированной SQL-инъекции (SQLi) в CMS Made Simple версий 2.2.9 и ниже. Этот инструмент использует time-based SQL-инъекцию для извлечения учётных данных администратора (имя пользователя, email, хэш пароля и соль) из уязвимых сайтов на CMS Made Simple. Также предлагает опциональный подбор пароля с использованием словаря, направленный на эту уязвимость безопасности, которая позволяет злоумышленникам получать конфиденциальные данные без аутентификации. Эксплуатация CVE-2019-9053 может привести к полному захвату сайта, утечке данных или внедрению вредоносного кода, что делает её значительным риском для незапатченных систем.
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url: Базовый URL экземпляра CMS Made Simple (например, http://example.com) — обязательный.-w, --wordlist: Путь к файлу или директории со словарём для подбора пароля (опционально).-c, --crack: Включить режим подбора пароля (опционально).-t, --time: Время ожидания в секундах для time-based SQL-инъекции (по умолчанию: 5).python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php, позволяя неаутентифицированным злоумышленникам выполнять SQL-инъекции.--time в зависимости от задержки сети (например, 10 секунд для медленных ответов).rockyou.txt, для взлома учётных данных.[email protected] для поддержки или по вопросам!Этот инструмент предназначен только для образовательных и авторизованных тестов безопасности. Несанкционированная эксплуатация CVE-2019-9053 незаконна и неэтична.