针对 CVE-2019-7139 的 Python 概念验证漏洞利用,该漏洞是 Magento 的 product_frontend_action 端点中的未认证 SQL 注入,可枚举数据库、表和数据。
本仓库包含针对 CVE-2019-7139(PRODSECBUG-2198)的概念验证(PoC)漏洞利用程序,这是 Magento 中的一个未授权 SQL 注入漏洞,由 Ambionics Security 的 Charles Fol 发现。
/catalog/product_frontend_action/synchronize 端点执行 SQL 注入,可能提取敏感数据或操纵数据库。本 PoC 仅供教育目的和安全研究使用。它演示了攻击者如何利用 CVE-2019-7139,通过基于报错或基于时间的 SQL 注入来提取数据库信息。
git clone https://github.com/0xSemZ/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <target_url>
此代码仅供教育和研究目的使用。未经系统所有者明确许可,请勿将其用于任何系统。 作者不对因使用此代码而造成的任何滥用或损害负责。使用风险自负。
本项目根据 MIT 许可证授权。详情请参阅 LICENSE 文件。