
Скрипт был переработан Теймуром Новрузовым для обеспечения совместимости с Python 3. Этот инструмент предназначен только для образовательных целей. Несанкционированное использование этого инструмента в любой системе или сети без разрешения является незаконным. Автор не несет ответственности за любое неправомерное использование этого инструмента.
Скрипт был переработан Теймуром Новрузовым для обеспечения совместимости с Python 3. Этот инструмент предназначен только для образовательных целей. Несанкционированное использование этого инструмента в любой системе или сети без разрешения незаконно. Автор не несет ответственности за любое неправомерное использование этого инструмента.
Эксплойт SQL-инъекции CMS Made Simple (Python 3) Обзор Этот репозиторий содержит скрипт Python 3, который эксплуатирует уязвимость временной SQL-инъекции в CMS Made Simple. Скрипт был переработан Теймуром Новрузовым для обеспечения совместимости с Python 3.
Возможности Извлекает конфиденциальную информацию, такую как соль, имя пользователя, адрес электронной почты и пароль. Опциональная функция взлома пароля с использованием словаря. Использует подход временной SQL-инъекции.
Требования Python 3.x Библиотека Requests (установка через pip install requests)
Использование Базовое использование
python3 exploit.py -u http://target-uri
С взломом пароля
python3 exploit.py -u http://target-uri --crack
Параметры -u, --url: Укажите базовый целевой URL (например, http://10.10.10.100/cms) -c, --crack: Включить взлом пароля с использованием словаря
Пример
python3 exploit.py -u http://10.10.10.100/cms
python3 exploit.py -u http://10.10.10.100/cms --crack
Как это работает Извлечение соли: Извлекает соль, используемую для хеширования паролей. Извлечение имени пользователя: Извлекает имя пользователя из базы данных CMS. Извлечение email: Извлекает адрес электронной почты, связанный с пользователем. Извлечение пароля: Извлекает хешированный пароль. Взлом пароля: (Необязательно) Пытается взломать пароль с использованием словаря.
Важные замечания Убедитесь, что переменная TIME установлена должным образом, так как эта SQL-инъекция основана на времени. Этот скрипт предназначен только для образовательных целей. Используйте его ответственно и с разрешения.
Автор Теймур Новрузов
Лицензия Этот проект лицензируется под лицензией MIT.
Пример вывода
[+] Salt for password found: abcdef
[+] Username found: admin
[+] Email found: [email protected]
[+] Password found: 5f4dcc3b5aa765d61d8327deb882cf99\
[*] Now try to crack password
[*] Try: password
[+] Password cracked: password
Отказ от ответственности Этот инструмент предназначен только для образовательных целей. Несанкционированное использование этого инструмента в любой системе или сети без разрешения незаконно. Автор не несет ответственности за любое неправомерное использование этого инструмента.