
POC in Python per CVE-2024-32640 Mura CMS SQLi
Questo script Python dimostra un exploit di SQL injection blind basato sul tempo per database MySQL, specificamente progettato per CVE-2024-32640. Può essere utilizzato per verificare la vulnerabilità in un URL target e, se la vulnerabilità esiste, estrarre informazioni come il nome del database corrente o l'utente MySQL corrente.
SLEEP.pip install requests-u, : URL target per test su singolo bersaglio.--url-f, --file: Percorso di un file contenente una lista di URL da testare.-p, --proxy: Abilita la modalità proxy (default localhost:8080) per instradare il traffico attraverso un proxy.--dump: Specifica le informazioni da estrarre:
dbname: Estrae il nome del database corrente.user: Estrae l'utente MySQL corrente.Per rilevare se un URL è vulnerabile:
python3 CVE-2024-32640.py -u "https://example.com" --dump user
Per estrarre il nome del database da più URL:
python3 CVE-2024-32640.py -f urls.txt --dump dbname
Instradare il traffico attraverso localhost:8080 (es. per uso con Burp Suite):
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p