
Python-POC für CVE-2024-32640 Mura CMS SQLi
Dieses Python-Skript demonstriert einen zeitbasierten Blind-SQL-Injection-Exploit für MySQL-Datenbanken, speziell für CVE-2024-32640. Es kann verwendet werden, um eine Schwachstelle in einer Ziel-URL zu überprüfen, und falls die Schwachstelle existiert, Informationen wie den aktuellen Datenbanknamen oder den aktuellen MySQL-Benutzer zu extrahieren.
SLEEP-Verzögerungen.pip install requests-u, --url: Ziel-URL für Einzeltest.-f, --file: Pfad zu einer Datei mit einer Liste von zu testenden URLs.-p, --proxy: Proxy-Modus aktivieren (Standard localhost:8080), um den Datenverkehr über einen Proxy zu leiten.--dump: Zu extrahierende Informationen angeben:
dbname: Name der aktuellen Datenbank extrahieren.user: Aktuellen MySQL-Benutzer extrahieren.Um zu überprüfen, ob eine URL anfällig ist:
python3 CVE-2024-32640.py -u "https://example.com" --dump user
Um den Datenbanknamen aus mehreren URLs zu extrahieren:
python3 CVE-2024-32640.py -f urls.txt --dump dbname
Leiten Sie den Datenverkehr über localhost:8080 (z.B. zur Verwendung mit Burp Suite):
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p