
Dieses Python-Tool nutzt die Schwachstelle CVE-2024-6043 aus, die das SourceCodester Best House Rental Management System 1.0 betrifft. Die Schwachstelle erlaubt Remote-Angreifern, eine SQL-Injection über die Datei `admin_class.php` durchzuführen, die gezielt den Parameter `username` angreift.
# CVE-2024-6043 CVE-2024-6043
## Überblick
Dieses Python-Tool nutzt die Schwachstelle CVE-2024-6043 aus, die das SourceCodester Best House Rental Management System 1.0 betrifft. Die Schwachstelle ermöglicht es entfernten Angreifern, SQL-Injection über die Datei `admin_class.php` durchzuführen, insbesondere durch den Parameter `username` in der Anmeldefunktion. Dieses Tool automatisiert die Erkennung des angreifbaren Endpunkts und die Injektion eines Payloads, um die Authentifizierung zu umgehen.
## Funktionen
- **Automatische Pfaderkennung**: Das Tool prüft, ob die anfällige Datei `admin_class.php` auf dem Zielserver existiert.
- **SQL-Injection-Payload**: Wenn der Pfad gefunden wird, versucht das Tool, einen SQL-Payload zu injizieren, der die Admin-Anmeldung umgeht.
- **Erfolgsprüfung**: Das Tool überprüft, ob die SQL-Injection erfolgreich war, indem es nach typischen Indikatoren einer erfolgreichen Anmeldung sucht.
- **Benutzerdefinierter User-Agent**: Das Tool sendet Anfragen mit einem benutzerdefinierten User-Agent, um legitimen Browserverkehr vorzutäuschen.
## Installation
1. **Repository klonen:**
```bash
git clone https://github.com/lfillaz/CVE-2024-6043.git
cd CVE-2024-6043
Tool ausführen:
python CVE-2024-6043.py
Ziel-URL eingeben:
Wenn dazu aufgefordert, geben Sie die URL der Zielseite ein (z. B. http://target-site.com).
Injektionsprozess:
admin_class.php auf dem Zielserver existiert. ██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██╗ ██╗ ██████╗ ██████╗ ██╗ ██╗██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗██║ ██║ ██╔════╝ ██╔═████╗██║ ██║╚════██╗
██║ ██║ ██║█████╗ █████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗███████╗ ██║██╔██║███████║ █████╔╝
██║ ╚██╗ ██╔╝██╔══╝ ╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝██╔═══██╗████╔╝██║╚════██║ ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ██║ ╚██████╔╝╚██████╔╝ ██║██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═╝ ╚═════╝ ╚═════╝ ╚═╝╚═════╝
BY @GhostByte discord.gg/byt
$ python CVE-2024-6043.py
Geben Sie die Zielseite ein (z.B. http://target-site.com): http://example.com
Prüfe, ob http://example.com/admin_class.php existiert...
Der Pfad existiert.
Möchten Sie den Payload injizieren? (J/N): j
Injiziere... Fertig.
SQL-Injection erfolgreich! Admin-Anmeldung umgangen.
Dieses Tool ist ausschließlich für Bildungszwecke bestimmt. Verwenden Sie es verantwortungsvoll und nur auf Systemen, für die Sie ausdrücklich die Erlaubnis zum Testen haben. Missbrauch dieses Tools kann rechtliche Konsequenzen haben.