
Dieses Skript ist ein PoC für CVE-2024-39306, bei dem eine RCE aufgrund einer SQLi möglich ist, bei der ein authentifizierter Benutzer beliebige Befehle auf einem Server ausführen kann, der ChurchCRM <= 5.8.0 betreibt.
python3 CVE-2024-39306.py -u <USERNAME> -p <PASSWORD> -b <URL> -c <COMMAND>
Beispiel: python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami