
استغلال إثبات المفهوم لـ CVE-2024-39306، ثغرة حقن SQL في ChurchCRM <= 5.8.0 تسمح بتنفيذ التعليمات البرمجية عن بُعد بعد المصادقة. يوفر سكربت Python لتنفيذ أوامر عشوائية على الخادم.
هذا النص البرمجي هو إثبات مفهوم (PoC) لـ CVE-2024-39306، حيث يمكن تنفيذ الأوامر عن بُعد (RCE) بسبب ثغرة SQL Injection تمكن المستخدم المُصادق من تنفيذ أوامر تعسفية على خادم يعمل بـ ChurchCRM الإصدار 5.8.0 أو أقل.
python3 CVE-2024-39306.py -u <USERNAME> -p <PASSWORD> -b <URL> -c <COMMAND>
مثال: python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami