本仓库包含针对 CVE-2019-7139(PRODSECBUG-2198)的概念验证(PoC)漏洞利用代码,该漏洞是 Ambionics Security 的 Charles Fol 发现的 Magento 未授权 SQL 注入漏洞。
/catalog/product_frontend_action/synchronize 端点执行 SQL 注入,可能提取敏感数据或操纵数据库。本 PoC 仅用于 教育目的 和 安全研究。它演示了攻击者如何利用 CVE-2019-7139 通过基于错误或基于时间的 SQL 注入提取数据库信息。
git clone https://github.com/adhammedhat111/Magento-CVE-2019-7139-SQLi-PoC.git
cd Magento-CVE-2019-7139-SQLi-PoC
pip install requests
python3 exploit.py <目标URL>
此代码仅用于教育和研究目的。请勿在未获得系统所有者明确许可的情况下针对任何系统使用它。 作者不对因使用此代码造成的任何误用或损害负责。使用风险自负。
本项目基于 MIT 许可协议。详情请参阅 LICENSE 文件。