
استغلال إثبات المفهوم لـ CVE-2024-44349، وهي ثغرة حقن SQL في Anteeo WMS الإصدار 4.7.x. يقوم بتفريغ محتويات قاعدة البيانات أو تنفيذ استعلامات SQL عشوائية عبر معلمة اسم المستخدم.
تم العثور على الثغرة واختبارها في Anteeo WMS - v4.7.31
تسمح الثغرة للمهاجمين بصياغة أمر SQL داخل معامل اسم المستخدم وكشف البيانات في قاعدة البيانات الأساسية. الإصدارات المتأثرة من ANTEEO B2B WMS هي من v.4.7.x إلى v.4.7.34 (مستبعدة).
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]قبل بدء أي MODE، يتحقق السكريبت مما إذا كان ANTEEO معرضًا للخطر ثم يتابع. الأوضاع المتاحة هي:
python3 ./main.py -t TARGET -m dump، تفريغ قاعدة البيانات.python3 ./main.py -t TARGET -m query، فتح شل حيث يمكنك إرسال استعلام SQL على الخادم.داخل utils/utils.py توجد بعض الدوال لاستخراج البيانات من قاعدة البيانات.
تم تطوير إثبات المفهوم هذا لأغراض البحث والتعليم فقط. يتم توفيره "كما هو"، دون أي ضمانات، ولا يتحمل المؤلف أي مسؤولية عن أي ضرر ناتج عن استخدامه.
باستخدام إثبات المفهوم هذا، فإنك توافق على ما يلي:
استخدمه على مسؤوليتك الخاصة وتأكد من الامتثال للقوانين المعمول بها.