
这是一个基于时间的SQL注入漏洞利用脚本的修改版本,针对CMS Made Simple <= 2.2.9。该利用脚本最初由Daniele Scanu编写,现已更新以提高兼容性并采用现代Python实践。
此版本包含以下改进:
移除了termcolor依赖 - 原始脚本需要termcolor库来实现彩色输出。此版本移除了该依赖,使其在标准Python安装中可直接运行。
现代化的文件处理 - 将旧式文件操作替换为上下文管理器(with语句),代码更安全且更符合Python风格。
添加了错误处理 - 实现了try-except块,以便在缺少wordlist文件时优雅地处理错误。
代码简化 - 清理了全局变量声明,提高了代码可读性。
python exploit.py -u http://target-uri
python exploit.py -u http://target-uri --crack -w /path/to/wordlist.txt
requests 库安装依赖:
pip install requests
此利用脚本通过基于时间的盲SQL注入提取以下信息:
可选地,可使用提供的wordlist破解密码。
⚠️ 仅供教育目的
本工具仅用于教育目的和授权的渗透测试。用于TryHackMe CTF练习。未经授权访问计算机系统是违法的。在测试前务必获得适当的授权。
这是对公开可用利用脚本的修改。请负责任且合乎道德地使用。