
CVE-2018-8820 के लिए PoC एक्सप्लॉइट
frevvomapexec एक स्क्रिप्ट है जो Square 9 GlobalForms 6.2 में आपकी पसंद के सेकंड में देरी डालकर ब्लाइंड SQL इंजेक्शन भेद्यता के अस्तित्व को सत्यापित करने के लिए है। भेद्यता को वैध साबित करने के लिए, अंतिम उपयोगकर्ता को गणित करना होगा (जैसे, सेकंड में छोटी संख्या को बड़ी संख्या से घटाना)। यदि वह गणित मान (-s) के साथ निर्दिष्ट पैरामीटर से लगभग मेल खाता है, तो आप एक SQL इंजेक्शन के गौरवशाली नए मालिक हैं। इसके अलावा, SQLmap का उपयोग करें। यह आपका मित्र है। याद रखें, यह एक प्रमाणित SQL इंजेक्शन है! लेकिन निराश न हों, अक्सर सर्वर में डिफ़ॉल्ट क्रेडेंशियल सक्षम रहते हैं! डिफ़ॉल्ट रूप से freevomapexec डिफ़ॉल्ट क्रेडेंशियल का उपयोग करता है, इसलिए अक्सर सब ठीक रहता है!
Usage: frevvomapexec.py [-h] -t TARGET -s SECONDS -o PORT [-u] [-p]
CVE-2018-8820 के सत्यापन के लिए प्रूफ ऑफ कॉन्सेप्ट स्क्रिप्ट।
- समस्या का प्रकार: प्रमाणित ब्लाइंड SQL इंजेक्शन
- उत्पाद: Square 9 GlobalForms
- संस्करण: v6.2.x
-t TARGET, --target TARGET लक्ष्य URL या IP पता
-s SECONDS, --seconds SECONDS Frevvo को रोकने के लिए सेकंड की संख्या
-o PORT, --port PORT Frevvo वेब सर्वर पोर्ट
-h, --help यह सहायता संदेश दिखाएँ और बाहर निकलें
-u, --username लॉगिन उपयोगकर्ता नाम
-p, --password लॉगिन पासवर्ड