
Сканер и эксплойт для Magento 1.9
Scanner and Exploit Magento
Сканер эксплуатирует уязвимость SQLi Vulnerability (1.9.1.0 CE) Magento.
Уязвимость исправлена в Patch SUPEE-5344, однако сканер служит для поиска и тестирования систем, которые не применили патч безопасности.
LetMeFuckIt написан на Python и использует следующие библиотеки:
pygoogle, argparse, urllib2, requests, base64
letmefuckit.py --dork <dork> --pages <number> --user <user> --pwd <pass>
letmefuckit.py --dork "inurl:customer/account/login/ site:com.br" --pages 4 --user adm --pwd pass
--dork --user --pwd --pages --help
"inurl:/customer/account/login site:com.br"
"inurl:/checkout/onepage/ site:com.br"
С помощью введенной dork выполняется сканирование Google, URL-адреса сохраняются в файле urls.txt, которые затем автоматически тестируются.
Указанные при запуске пользователи автоматически добавляются в качестве администраторов на уязвимые сайты.
Если вы столкнулись с указанной ниже ошибкой, это связано с тем, что сканер использует библиотеку pygoogle, которая устарела из-за новой системы API Google, поскольку теперь для использования API требуется ключ.
pygoogle ERROR __search__| responseDetails : Suspected Terms of Service Abuse. Please see http://code.google.com/apis/errors
Если появится ошибка, просто подождите 1-2 минуты. Сканер вернется в нормальное состояние.
Exploit: Magento Shoplift exploit (SUPEE-5344) by Manish Kishan Tanwar AKA error1046 on 25/08/2015
LetMeFuckIt Scanner AutoPwned by OntheFrontLine on 27/09/2015