
Proof-of-Concept-Exploit für CVE-2024-51747, der authentifiziertes Lesen und Löschen von Dateien durch Manipulation einer SQLite-Datenbank im Administrationsbereich einer Webanwendung ermöglicht.
Melden Sie sich mit einem Administrator-Konto an und laden Sie die Datenbank in den Systemeinstellungen herunter.

Ändern Sie project_has_files in der sqlite.db-Datenbank.

Komprimieren Sie die geänderte sqlite.db mit gzip und laden Sie sie hoch. Nachdem es in das Projekt hochgeladen und auf die Datei geklickt wurde, um sie anzuzeigen/herunterzuladen, kann der Angreifer jede Datei vom Server lesen und löschen.
