
Prueba de concepto de exploit para CVE-2024-44349, una inyección SQL en Anteeo WMS v4.7.x, que permite el volcado de la base de datos y la ejecución de consultas SQL arbitrarias.
Vulnerabilidad encontrada y probada en Anteeo WMS - v4.7.31
La vulnerabilidad permite a los actores de amenazas elaborar un comando SQL dentro del parámetro de nombre de usuario y divulgar datos en la base de datos subyacente. Las versiones afectadas de ANTEEO B2B WMS son desde v.4.7.x hasta v.4.7.34 (excluida).
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]Antes de comenzar un MODO, el script verifica si ANTEEO es vulnerable y procede. Los modos disponibles son:
python3 ./main.py -t TARGET -m dump, vuelca la DB.python3 ./main.py -t TARGET -m query, abre un shell donde puedes enviar consultas SQL en el servidor.Dentro de utils/utils.py hay algunas funciones para extraer datos de la DB.
Este PoC fue desarrollado solo con fines de investigación y educativos. Se proporciona "tal cual", sin garantías, y el autor no asume ninguna responsabilidad por cualquier daño causado por su uso.
Al usar este PoC, aceptas que:
Úselo bajo su propio riesgo y asegúrese de cumplir con las leyes aplicables.