
Exploit automatizado de inyección SQL para CVE-2022-24707 dirigido a Anuko Time Tracker 1.20.0. Extrae credenciales de usuario de la base de datos tt_users mediante inyección basada en tiempo en la función puncher, con limpieza automática.
Una herramienta de evaluación de seguridad que demuestra una vulnerabilidad de inyección SQL en la función puncher de Anuko Time Tracker versión 1.20.0. Esta herramienta ayuda a volcar toda la base de datos tt_users y revela cada entrada individual, si se usa siguiendo las sencillas instrucciones.
Esta herramienta está destinada a:
El uso no autorizado contra sistemas que no posees o para los que no tienes permiso explícito para probar es ilegal.
tt_users (que es el predeterminado o también se puede cambiar en el script)Puncher desde la sección Pluginpip install requests beautifulsoup4 lxml
python3 anuko_exploit.py --host http://target.com --username usuario --password contraseña
python3 anuko_exploit.py --host http://192.168.1.100/timetracker --username admin --password admin123
Argumento Descripción Requerido
--host URL objetivo (ej., http://target.com/timetracker) Sí --username Nombre de usuario válido para autenticación Sí --password Contraseña válida para autenticación Sí --help Muestra el mensaje de ayuda y ejemplos de uso No