
CVE-2024-44349の概念実証エクスプロイト。Anteeo WMS v4.7.xにおけるSQLインジェクションであり、データベースのダンプと任意のSQLクエリ実行を可能にします。
脆弱性は Anteeo WMS - v4.7.31 で発見され、テストされました。
この脆弱性により、脅威アクターはユーザーネームパラメータ内にSQLコマンドを仕込み、基盤となるデータベースのデータを開示することができます。 影響を受けるANTEEO B2B WMSのバージョンは、v.4.7.xからv.4.7.34(除外)までです。
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]モードを開始する前に、スクリプトはANTEEOが脆弱かどうかをチェックし、進行します。 利用可能なモードは次のとおりです:
python3 ./main.py -t TARGET -m dump、DBをダンプします。python3 ./main.py -t TARGET -m query、サーバー上でSQLクエリを送信できるシェルを開きます。utils/utils.py 内には、DBからデータを抽出するための関数がいくつかあります。
このPoCは研究および教育目的のみで開発されました。現状のまま提供され、いかなる保証もなく、作者はその使用によって生じたいかなる損害についても責任を負いません。
このPoCを使用することにより、以下に同意するものとします:
自己責任で使用し、適用される法律を遵守してください。