
📌 描述
该漏洞利用工具针对CMS Made Simple <= 2.2.9(CVE-2019-9053)中的未授权SQL注入漏洞。攻击者可以通过基于时间的盲SQL注入提取敏感信息,如用户名、电子邮件、密码哈希和盐值。
此外,该利用工具还支持使用提供的字典进行密码破解。
克隆仓库:
git clone https://github.com/hf3cyber/CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-.git
cd CMS-Made-Simple-2.2.9-Unauthenticated-SQL-Injection-Exploit-CVE-2019-9053-
基础利用
python3 exploit.py -u http://target.com/cms
带密码破解的利用
python3 exploit.py -u http://target.com/cms -c -w /usr/share/wordlist/rockyou.txt
pip install requests)pip install termcolor)为防止此漏洞,请将CMS Made Simple升级到最新的安全版本,并确保使用预编译语句进行适当的输入过滤。
此漏洞利用工具仅供教育和授权的渗透测试使用。未经授权使用此脚本进行非法访问是违法的。作者对任何滥用或造成的损害不承担责任。
🤝 贡献
欢迎贡献!请随时提出问题或提交拉取请求以改进脚本。