本仓库提供了一个针对 CMS Made Simple 2.2.9 及更早版本中未经验证的 SQL 注入漏洞的 Python 3 兼容利用程序。该漏洞追踪编号为 CVE-2019-9053,允许攻击者提取敏感的管理员数据,包括用户名、哈希密码、电子邮件和盐值。
原始利用程序由 Daniele Scanu 编写。
原始利用程序:https://www.exploit-db.com/exploits/46635
使用此脚本即表示您同意:
仅将其用于您拥有的系统或已获得明确测试许可的系统。不要求作者或贡献者对其使用导致的任何直接、间接或附带损害承担责任。
要运行利用程序并获取 CMS 管理员的信息 而不尝试破解密码:
python3 CVE-2019-9053.py -u http://<TARGET-IP>/writeup
python3 CVE-2019-9053.py -u http://<TARGET-IP>/writeup --crack -w /usr/share/wordlists/rockyou.txt