
Exploit de preuve de concept pour CVE-2024-44349, une injection SQL dans Anteeo WMS v4.7.x, permettant le vidage de base de données et l'exécution de requêtes SQL arbitraires.
Vulnérabilité trouvée et testée dans Anteeo WMS - v4.7.31
La vulnérabilité permet à des acteurs malveillants de construire une commande SQL dans le paramètre username et de divulguer des données dans la base de données sous-jacente. Les versions impactées d'ANTEEO B2B WMS vont de v.4.7.x à v.4.7.34 (exclue).
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]Avant de démarrer un MODE, le script vérifie si ANTEEO est vulnérable et procède. Les modes disponibles sont :
python3 ./main.py -t TARGET -m dump, vide la base de données.python3 ./main.py -t TARGET -m query, ouvre un shell où vous pouvez envoyer des requêtes SQL sur le serveur.Dans utils/utils.py, il y a des fonctions pour extraire les données de la base de données.
Ce PoC a été développé uniquement à des fins de recherche et d'éducation. Il est fourni « en l'état », sans aucune garantie, et l'auteur décline toute responsabilité en cas de dommages causés par son utilisation.
En utilisant ce PoC, vous acceptez que :
Utilisez à vos propres risques et assurez-vous de respecter les lois applicables.