
Python POC لـ CVE-2024-32640 ثغرة SQLi في Mura CMS
يُظهر هذا السكربت المكتوب بلغة بايثون استغلالًا لحقن SQL الأعمى القائم على الزمن (time-based blind SQL injection) لقواعد بيانات MySQL، وهو مصمم خصيصًا لـ CVE-2024-32640. يمكن استخدامه للتحقق من وجود الثغرة في عنوان URL مستهدف، وفي حال وجودها، استخراج معلومات مثل اسم قاعدة البيانات الحالية أو مستخدم MySQL الحالي.
SLEEP الزمنية.pip install requests-u, --url: عنوان URL المستهدف للاختبار على هدف واحد.-f, --file: مسار إلى ملف يحتوي على قائمة عناوين URL لاختبارها.-p, --proxy: تفعيل وضع البروكسي (الافتراضي localhost:8080) لتوجيه حركة المرور عبر بروكسي.--dump: تحديد المعلومات المطلوب استخراجها:
dbname: استخراج اسم قاعدة البيانات الحالية.user: استخراج مستخدم MySQL الحالي.للتحقق مما إذا كان عنوان URL مستهدفًا معرضًا للثغرة:
python3 CVE-2024-32640.py -u "https://example.com" --dump user
لاستخراج اسم قاعدة البيانات من عناوين URL متعددة:
python3 CVE-2024-32640.py -f urls.txt --dump dbname
توجيه حركة المرور عبر localhost:8080 (مثلًا للاستخدام مع Burp Suite):
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p