
PoC Exploit for CVE-2018-8820
frevvomapexec est un script pour vérifier l'existence d'une vulnérabilité d'injection SQL aveugle en injectant un délai de votre choix en secondes dans Square 9 GlobalForms 6.2. Pour vérifier que la vulnérabilité est légitime, l'utilisateur final devra effectuer un calcul (par exemple, soustraire le plus petit nombre du plus grand nombre en secondes). Si cette valeur mathématique correspond approximativement au paramètre spécifié avec (-s), vous êtes le fier propriétaire d'une injection SQL. Utilisez également SQLmap. C'est votre ami. Rappelez-vous aussi qu'il s'agit d'une injection SQL authentifiée ! Mais ne désespérez pas, le serveur a souvent encore des identifiants par défaut activés ! Par défaut, freevomapexec utilise les identifiants par défaut, donc tout va bien la plupart du temps !
Usage: frevvomapexec.py [-h] -t TARGET -s SECONDS -o PORT [-u] [-p]
Script de preuve de concept pour la validation de CVE-2018-8820.
- Type de problème : Injection SQL aveugle authentifiée
- Produit : Square 9 GlobalForms
- Version : v6.2.x
-t TARGET, --target TARGET URL ou adresse IP cible
-s SECONDS, --seconds SECONDS Nombre de secondes de pause pour Frevvo
-o PORT, --port PORT Port du serveur web Frevvo
-h, --help affiche ce message d'aide et quitte
-u, --username Nom d'utilisateur de connexion
-p, --password Mot de passe de connexion