
POC en Python para CVE-2024-32640 Mura CMS SQLi
Este script de Python demuestra un exploit de inyección SQL ciega basada en tiempo para bases de datos MySQL, diseñado específicamente para CVE-2024-32640. Puede usarse para verificar la vulnerabilidad en una URL objetivo y, si la vulnerabilidad existe, extraer información como el nombre de la base de datos actual o el usuario MySQL actual.
SLEEP basados en tiempo.pip install requests-u, --url: URL objetivo para pruebas con un solo objetivo.-f, --file: Ruta a un archivo que contiene una lista de URLs a probar.-p, --proxy: Habilita el modo proxy (por defecto localhost:8080) para enrutar el tráfico a través de un proxy.--dump: Especifica la información a extraer:
dbname: Extrae el nombre de la base de datos actual.user: Extrae el usuario MySQL actual.Para detectar si una URL es vulnerable:
python3 CVE-2024-32640.py -u "https://example.com" --dump user
Para extraer el nombre de la base de datos de múltiples URLs:
python3 CVE-2024-32640.py -f urls.txt --dump dbname
Enruta el tráfico a través de localhost:8080 (por ejemplo, para usarlo con Burp Suite):
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p