
CVE-2024-39306 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, ChurchCRM <= 5.8.0 में एक SQL इंजेक्शन भेद्यता जो प्रमाणित दूरस्थ कोड निष्पादन की अनुमति देती है। सर्वर पर मनमाना कमांड निष्पादित करने के लिए एक पायथन स्क्रिप्ट प्रदान करता है।
यह स्क्रिप्ट CVE-2024-39306 के लिए एक PoC है, जहाँ SQLi के कारण RCE संभव है, जिसमें एक प्रमाणित उपयोगकर्ता ChurchCRM <= 5.8.0 चलाने वाले सर्वर पर मनमानी कमांड निष्पादित कर सकता है।
python3 CVE-2024-39306.py -u <USERNAME> -p <PASSWORD> -b <URL> -c <COMMAND>
उदाहरण: python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami