
Exploit proof-of-concept per CVE-2024-44349, un'iniezione SQL in Anteeo WMS v4.7.x, che consente il dump del database e l'esecuzione di query SQL arbitrarie.
Vulnerabilità trovata e testata in Anteeo WMS - v4.7.31
La vulnerabilità consente agli attaccanti di creare un comando SQL all'interno del parametro username e di divulgare dati nel database sottostante. Le versioni interessate di ANTEEO B2B WMS sono dalla v.4.7.x alla v.4.7.34 (esclusa).
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]Prima di avviare una MODALITÀ, lo script verifica se ANTEEO è vulnerabile e procede. Le modalità disponibili sono:
python3 ./main.py -t TARGET -m dump, scarica il DB.python3 ./main.py -t TARGET -m query, apre una shell dove puoi inviare query SQL al server.All'interno di utils/utils.py ci sono alcune funzioni per estrarre dati dal DB.
Questo PoC è stato sviluppato solo per scopi di ricerca e didattici. Viene fornito "così com'è", senza alcuna garanzia, e l'autore non si assume alcuna responsabilità per eventuali danni causati dal suo utilizzo.
Utilizzando questo PoC, accetti che:
Usa a tuo rischio e assicurati di rispettare le leggi applicabili.