
Exploit PoC per CVE-2018-8820
frevvomapexec è uno script per verificare l'esistenza di una vulnerabilità Blind SQL injection iniettando un ritardo di tua scelta in secondi in Square 9 GlobalForms 6.2. Per verificare che la vulnerabilità sia legittima, all'utente finale sarà richiesto di fare un calcolo (ad es. Sottrarre il numero più piccolo dal numero più grande in secondi). Se quel valore matematico si allinea approssimativamente con il parametro specificato con (-s), sei il fiero nuovo proprietario di una SQL injection. Inoltre, usa SQLmap. È tuo amico. Ricorda anche che questa è una SQL injection autenticata! Ma non disperare, spesso il server avrà ancora le credenziali predefinite abilitate! Di default freevomapexec utilizza le credenziali predefinite, quindi spesso tutto bene!
Utilizzo: frevvomapexec.py [-h] -t TARGET -s SECONDS -o PORT [-u] [-p]
Script di Proof of Concept per la validazione di CVE-2018-8820.
- Tipo di problema: Blind SQL injection autenticata
- Prodotto: Square 9 GlobalForms
- Versione: v6.2.x
-t TARGET, --target TARGET URL o indirizzo IP di destinazione
-s SECONDS, --seconds SECONDS Numero di secondi per mettere in pausa Frevvo
-o PORT, --port PORT Porta del server web Frevvo
-h, --help mostra questo messaggio di aiuto ed esce
-u, --username Nome utente di accesso
-p, --password Password di accesso