
PoC Exploit for CVE-2018-8820
frevvomapexec ist ein Skript zur Überprüfung der Existenz einer blinden SQL-Injection-Schwachstelle, indem eine von Ihnen gewählte Verzögerung in Sekunden in Square 9 GlobalForms 6.2 injiziert wird. Um zu bestätigen, dass die Schwachstelle legitim ist, wird der Endbenutzer aufgefordert, eine mathematische Berechnung durchzuführen (z.B. Subtraktion der kleineren Zahl von der größeren Zahl in Sekunden). Wenn dieser mathematische Wert annähernd mit dem mit (-s) angegebenen Parameter übereinstimmt, sind Sie der stolze neue Besitzer einer SQL-Injection. Verwenden Sie auch SQLmap. Es ist Ihr Freund. Denken Sie auch daran, dass es sich um eine authentifizierte SQL-Injection handelt! Aber verzweifeln Sie nicht, oft sind auf dem Server noch die Standard-Anmeldedaten aktiviert! Standardmäßig verwendet freevomapexec die Standard-Anmeldedaten, so dass oft alles in Ordnung ist!
Usage: frevvomapexec.py [-h] -t TARGET -s SECONDS -o PORT [-u] [-p]
Proof of Concept script for validation of CVE-2018-8820.
- Type of issue: Authenticated Blind SQL injection
- Product: Square 9 GlobalForms
- Version: v6.2.x
-t TARGET, --target TARGET Ziel-URL oder IP-Adresse
-s SECONDS, --seconds SECONDS Anzahl der Sekunden, die Frevvo pausieren soll
-o PORT, --port PORT Frevvo-Webserver-Port
-h, --help zeigt diese Hilfemeldung an und beendet das Programm
-u, --username Anmeldebenutzername
-p, --password Anmeldekennwort