
أداة استغلال آلية لحقن SQL لثغرة CVE-2022-24707 تستهدف Anuko Time Tracker 1.20.0. تستخرج بيانات اعتماد المستخدمين من قاعدة بيانات tt_users عبر حقن قائم على الوقت في ميزة puncher، مع تنظيف تلقائي.
أداة تقييم أمني تبيّن ثغرة حقن SQL في ميزة puncher في الإصدار 1.20.0 من Anuko Time Tracker. تساعد هذه الأداة في تفريغ قاعدة البيانات tt_users بالكامل وتكشف كل إدخال على حدة، إذا تم استخدامها وفقًا للتعليمات البسيطة التالية!
هذه الأداة مخصصة لما يلي:
الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها يعد غير قانوني.
tt_users (وهو الافتراضي أو يمكن تغييره أيضًا في السكربت)Puncher من قسم Pluginpip install requests beautifulsoup4 lxml
python3 anuko_exploit.py --host http://target.com --username user --password pass
python3 anuko_exploit.py --host http://192.168.1.100/timetracker --username admin --password admin123
الوسيط الوصف مطلوب --host عنوان URL المستهدف (مثل: http://target.com/timetracker) نعم --username اسم مستخدم صالح للمصادقة نعم --password كلمة مرور صالحة للمصادقة نعم --help عرض رسالة المساعدة وأمثلة الاستخدام لا