
Exploit automatisé d'injection SQL pour CVE-2024-6043 ciblant SourceCodester Best House Rental Management System. Détecte le point d'accès vulnérable et contourne l'authentification administrateur via l'injection de payload.
# CVE-2024-6043 CVE-2024-6043
## Aperçu
Cet outil Python exploite la vulnérabilité CVE-2024-6043, qui affecte le système SourceCodester Best House Rental Management System 1.0. La vulnérabilité permet aux attaquants distants d'effectuer une injection SQL via le fichier `admin_class.php`, en ciblant spécifiquement le paramètre `username` dans la fonction de connexion. Cet outil automatise le processus de détection du point d'accès vulnérable et d'injection d'une charge utile pour contourner l'authentification.
## Fonctionnalités
- **Détection automatisée du chemin** : l'outil vérifie si le fichier `admin_class.php` vulnérable existe sur le serveur cible.
- **Charge utile d'injection SQL** : si le chemin est trouvé, l'outil tente d'injecter une charge utile SQL qui contourne la connexion administrateur.
- **Vérification de succès** : l'outil vérifie si l'injection SQL a réussi en recherchant des indicateurs courants de connexion réussie.
- **User-Agent personnalisé** : l'outil envoie des requêtes avec un User-Agent personnalisé pour imiter le trafic d'un navigateur légitime.
## Installation
1. **Clonez le dépôt :**
```bash
git clone https://github.com/lfillaz/CVE-2024-6043.git
cd CVE-2024-6043
Exécutez l'outil :
python CVE-2024-6043.py
Entrez l'URL cible :
Lorsque vous y êtes invité, entrez l'URL du site cible (par exemple, http://target-site.com).
Processus d'injection :
admin_class.php existe sur le serveur cible. ██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██╗ ██╗ ██████╗ ██████╗ ██╗ ██╗██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗██║ ██║ ██╔════╝ ██╔═████╗██║ ██║╚════██╗
██║ ██║ ██║█████╗ █████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗███████╗ ██║██╔██║███████║ █████╔╝
██║ ╚██╗ ██╔╝██╔══╝ ╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝██╔═══██╗████╔╝██║╚════██║ ╚═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ██║ ╚██████╔╝╚██████╔╝ ██║██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═╝ ╚═════╝ ╚═════╝ ╚═╝╚═════╝
BY @GhostByte discord.gg/byt
$ python CVE-2024-6043.py
Entrez le site cible (par exemple, http://target-site.com) : http://example.com
Vérification de l'existence de http://example.com/admin_class.php...
Le chemin existe.
Voulez-vous injecter la charge utile ? (Y/N) : y
Injection... Terminée.
Injection SQL réussie ! Connexion administrateur contournée.
Cet outil est destiné à des fins éducatives uniquement. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous avez une autorisation explicite de tester. Une utilisation abusive de cet outil pourrait entraîner des conséquences juridiques.
Amusez-vous bien !