
Exploit automatizzato di SQL injection per CVE-2022-24707 che prende di mira Anuko Time Tracker 1.20.0. Estrae le credenziali utente dal database tt_users tramite iniezione basata sul tempo nella funzionalità puncher, con pulizia automatica.
Uno strumento di valutazione della sicurezza che dimostra una vulnerabilità di SQL injection nella funzionalità puncher di Anuko Time Tracker versione 1.20.0. Questo strumento consente di eseguire il dump dell'intero database tt_users e rivela ogni singola voce, se usato seguendo le semplici istruzioni riportate di seguito!
Questo strumento è pensato per:
L'uso non autorizzato contro sistemi che non possiedi o per i quali non hai il permesso esplicito di testare è illegale.
tt_users (che è quello predefinito OPPURE può essere modificato nello script)Puncher dalla sezione Pluginpip install requests beautifulsoup4 lxml
python3 anuko_exploit.py --host http://target.com --username user --password pass
python3 anuko_exploit.py --host http://192.168.1.100/timetracker --username admin --password admin123
Argomento Descrizione Obbligatorio
--host URL di destinazione (es. http://target.com/timetracker) Sì --username Nome utente valido per l'autenticazione Sì --password Password valida per l'autenticazione Sì --help Mostra il messaggio di aiuto e gli esempi di utilizzo No