
Proof-of-Concept-Exploit für CVE-2024-44349, eine SQL-Injection-Sicherheitslücke in Anteeo WMS v4.7.x. Extrahiert Datenbankinhalte oder führt beliebige SQL-Abfragen über den Benutzernamen-Parameter aus.
Schwachstelle gefunden und getestet in Anteeo WMS - v4.7.31
Die Schwachstelle ermöglicht es Angreifern, einen SQL-Befehl innerhalb des Benutzernamen-Parameters zu konstruieren und Daten aus der zugrunde liegenden Datenbank preiszugeben. Die betroffenen Versionen von ANTEEO B2B WMS reichen von v.4.7.x bis v.4.7.34 (ausgeschlossen).
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]Bevor ein MODE gestartet wird, überprüft das Skript, ob ANTEEO verwundbar ist, und fährt fort. Die verfügbaren Modi sind:
python3 ./main.py -t TARGET -m dump, entleert die Datenbank.python3 ./main.py -t TARGET -m query, öffnet eine Shell, in der Sie SQL-Abfragen an den Server senden können.Innerhalb der utils/utils.py gibt es einige Funktionen, um Daten aus der DB zu extrahieren.
Dieser PoC wurde ausschließlich für Forschungs- und Bildungszwecke entwickelt. Er wird „wie besehen“ ohne jegliche Gewährleistung bereitgestellt, und der Autor übernimmt keine Verantwortung für Schäden, die durch seine Nutzung entstehen.
Durch die Nutzung dieses PoC stimmen Sie zu, dass:
Nutzung auf eigenes Risiko und sicherstellen, dass geltende Gesetze eingehalten werden.