
Python POC for CVE-2024-32640 Mura CMS SQLi
यह Python स्क्रिप्ट CVE-2024-32640 के लिए विशेष रूप से डिज़ाइन किए गए MySQL डेटाबेस के लिए एक समय-आधारित ब्लाइंड SQL इंजेक्शन शोषण का प्रदर्शन करती है। इसका उपयोग लक्ष्य URL में भेद्यता को सत्यापित करने के लिए किया जा सकता है, और यदि भेद्यता मौजूद है, तो वर्तमान डेटाबेस नाम या वर्तमान MySQL उपयोगकर्ता जैसी जानकारी निकाल सकती है।
SLEEP विलंब के माध्यम से SQL इंजेक्शन भेद्यता का पता लगाता है।pip install requests का उपयोग करके स्थापित करें।-u, --url: एकल-लक्ष्य परीक्षण के लिए लक्ष्य URL।-f, --file: परीक्षण के लिए URL की सूची वाली फ़ाइल का पथ।-p, --proxy: प्रॉक्सी के माध्यम से ट्रैफ़िक को रूट करने के लिए प्रॉक्सी मोड सक्षम करें (डिफ़ॉल्ट localhost:8080)।--dump: निकालने के लिए जानकारी निर्दिष्ट करें:
dbname: वर्तमान डेटाबेस का नाम निकालें।user: वर्तमान MySQL उपयोगकर्ता निकालें।यह पता लगाने के लिए कि कोई URL असुरक्षित है या नहीं:
python3 CVE-2024-32640.py -u "https://example.com" --dump user
एकाधिक URL से डेटाबेस नाम निकालने के लिए:
python3 CVE-2024-32640.py -f urls.txt --dump dbname
localhost:8080 के माध्यम से ट्रैफ़िक रूट करें (जैसे, Burp Suite के साथ उपयोग के लिए):
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p