Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Magento-CVE-2019-7139-SQLi-PoC — 针对 CVE-2019-7139 的 Python 概念验证漏洞利用,该漏洞是 Magento 的 product_frontend_action 端点中的未认证 SQL 注入,可枚举数据库、表和数据。 | Kitploit
工具/GitHubGitHub/0xsemz/magento-cve-2019-7139-sqli-poc
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育数据库安全
GitHub0xsemz/magento-cve-2019-7139-sqli-poc

Magento-CVE-2019-7139-SQLi-PoC

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →

针对 CVE-2019-7139 的 Python 概念验证漏洞利用,该漏洞是 Magento 的 product_frontend_action 端点中的未认证 SQL 注入,可枚举数据库、表和数据。

查看仓库
82111小时47分前尚未审核
分享

CVE-2019-7139 PoC:Magento SQL 注入

本仓库包含针对 CVE-2019-7139(PRODSECBUG-2198)的概念验证(PoC)漏洞利用程序,这是 Magento 中的一个未授权 SQL 注入漏洞,由 Ambionics Security 的 Charles Fol 发现。

漏洞详情

  • CVE ID:CVE-2019-7139
  • 受影响版本:
    • Magento Open Source <= 1.9.4.0
    • Magento Commerce <= 1.14.4.0
    • Magento 2.1 <= 2.1.16
    • Magento 2.2 <= 2.2.7
    • Magento 2.3.0
  • 描述:该漏洞允许未授权攻击者通过 /catalog/product_frontend_action/synchronize 端点执行 SQL 注入,可能提取敏感数据或操纵数据库。
  • 影响:数据泄露、数据操纵,并可能升级为进一步的攻击。

目的

本 PoC 仅供教育目的和安全研究使用。它演示了攻击者如何利用 CVE-2019-7139,通过基于报错或基于时间的 SQL 注入来提取数据库信息。

安装

  1. 克隆仓库:
    root@kitploit:~
    git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
    
  2. 进入仓库目录:
    root@kitploit:~
    cd Magento-CVE-2019-7139-SQLi-PoC
    
  3. 安装依赖:
root@kitploit:~
pip install requests

使用方法

  1. 运行 PoC:
    root@kitploit:~
    python3 exploit.py <target_url>
    
  2. 该脚本将尝试枚举数据库、表、列和样本数据。

参考资料

  • CVE-2019-7139
  • Magento Security Advisories
  • Ambionics Security
  • Pentest-Tools: Exploiting SQL Injection in Magento with SQLmap
  • Lexfo: Magento SQL Injection

免责声明

此代码仅供教育和研究目的使用。未经系统所有者明确许可,请勿将其用于任何系统。 作者不对因使用此代码而造成的任何滥用或损害负责。使用风险自负。

许可证

本项目根据 MIT 许可证授权。详情请参阅 LICENSE 文件。

下载工具