
استغلال إثبات مفهوم لـ CVE-2024-44349، وهو حقن SQL في Anteeo WMS الإصدار 4.7.x، يتيح تفريغ قاعدة البيانات وتنفيذ استعلامات SQL عشوائية.
تم العثور على الثغرة واختبارها في Anteeo WMS - v4.7.31
تسمح الثغرة للمهاجمين بصياغة أمر SQL داخل معامل اسم المستخدم وكشف البيانات في قاعدة البيانات الأساسية. الإصدارات المتأثرة من ANTEEO B2B WMS هي من v.4.7.x إلى v.4.7.34 (مستبعدة).
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]قبل بدء أي MODE، يتحقق السكريبت مما إذا كان ANTEEO معرضًا للخطر ثم يتابع. الأوضاع المتاحة هي:
python3 ./main.py -t TARGET -m dump، تفريغ قاعدة البيانات.python3 ./main.py -t TARGET -m query، فتح شل حيث يمكنك إرسال استعلام SQL على الخادم.داخل utils/utils.py توجد بعض الدوال لاستخراج البيانات من قاعدة البيانات.
تم تطوير إثبات المفهوم هذا لأغراض البحث والتعليم فقط. يتم توفيره "كما هو"، دون أي ضمانات، ولا يتحمل المؤلف أي مسؤولية عن أي ضرر ناتج عن استخدامه.
باستخدام إثبات المفهوم هذا، فإنك توافق على ما يلي:
استخدمه على مسؤوليتك الخاصة وتأكد من الامتثال للقوانين المعمول بها.