
Exploit PoC para CVE-2018-8820
frevvomapexec es un script para verificar la existencia de una vulnerabilidad de inyección SQL ciega mediante la inyección de un retardo de tu elección en segundos en Square 9 GlobalForms 6.2. Para verificar que la vulnerabilidad es legítima, se le pedirá al usuario final que realice un cálculo (por ejemplo, restar el número más pequeño del número más grande en segundos). Si ese valor matemático se alinea aproximadamente con el parámetro especificado con (-s), eres el orgulloso nuevo propietario de una inyección SQL. Además, usa SQLmap. Es tu amigo. También recuerda que ¡esta es una inyección SQL autenticada! Pero no desesperes, a menudo el servidor aún tendrá las credenciales predeterminadas habilitadas. Por defecto, freevomapexec utiliza las credenciales predeterminadas, ¡así que a menudo todo está bien!
Uso: frevvomapexec.py [-h] -t TARGET -s SECONDS -o PORT [-u] [-p]
Script de Prueba de Concepto para la validación de CVE-2018-8820.
- Tipo de problema: Inyección SQL ciega autenticada
- Producto: Square 9 GlobalForms
- Versión: v6.2.x
-t TARGET, --target TARGET URL o dirección IP objetivo
-s SECONDS, --seconds SECONDS Número de segundos para pausar Frevvo
-o PORT, --port PORT Puerto del servidor web de Frevvo
-h, --help muestra este mensaje de ayuda y sale
-u, --username Nombre de usuario de inicio de sesión
-p, --password Contraseña de inicio de sesión