一个针对 CVE-2019-9053 的漏洞利用脚本,该漏洞是 CMS Made Simple 2.2.9 及以下版本中存在的一个严重的未认证 SQL 注入 (SQLi) 漏洞。此工具利用基于时间的 SQL 注入技术,从易受攻击的 CMS Made Simple 站点提取管理员凭据(用户名、邮箱、密码哈希和盐值)。它还提供可选的密码破解功能,使用字典文件,针对这一允许攻击者在无需认证的情况下检索敏感数据的安全漏洞。利用 CVE-2019-9053 可能导致完全接管站点、数据泄露或恶意代码注入,对未打补丁的系统构成重大风险。
pip install requests termcolor
python3 exploit.py -u <target_url> [options]
-u, --url:CMS Made Simple 实例的基础 URL(例如 http://example.com)- 必填。-w, --wordlist:用于密码破解的字典文件或目录路径(可选)。-c, --crack:启用密码破解模式(可选)。-t, --time:基于时间的 SQL 注入的休眠时间(秒)(默认:5)。python3 exploit.py -u http://10.10.171.64/simple
python3 exploit.py -u http://10.10.171.64/simple -c -w /path/to/rockyou.txt
python3 exploit.py -u http://10.10.171.64/simple -t 10
/moduleinterface.php 中的缺陷,允许未认证的攻击者执行 SQL 注入。--time(例如,响应较慢时使用 10 秒)。rockyou.txt)以进行凭据破解。[email protected] 联系我!此工具仅用于教育和授权安全测试目的。未经授权利用 CVE-2019-9053 是非法且不道德的行为。