
Python POC for CVE-2024-32640 Mura CMS SQLi
Ce script Python démontre une exploitation d'injection SQL aveugle basée sur le temps pour les bases de données MySQL, spécialement conçu pour CVE-2024-32640. Il peut être utilisé pour vérifier la vulnérabilité sur une URL cible et, si la vulnérabilité existe, extraire des informations telles que le nom de la base de données actuelle ou l'utilisateur MySQL actuel.
SLEEP basés sur le temps.pip install requests-u, --url : URL cible pour un test sur une seule cible.-f, --file : Chemin vers un fichier contenant une liste d'URL à tester.-p, --proxy : Activer le mode proxy (par défaut localhost:8080) pour acheminer le trafic via un proxy.--dump : Spécifier les informations à extraire :
dbname : Extraire le nom de la base de données actuelle.user : Extraire l'utilisateur MySQL actuel.Pour détecter si une URL est vulnérable :
python3 CVE-2024-32640.py -u "https://example.com" --dump user
Pour extraire le nom de la base de données de plusieurs URL :
python3 CVE-2024-32640.py -f urls.txt --dump dbname
Acheminer le trafic via localhost:8080 (par exemple, pour une utilisation avec Burp Suite) :
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p