
CVE-2024-39306 の概念実証エクスプロイト: ChurchCRM 5.8.0 以下における SQL インジェクションを介した認証済みリモートコード実行。ターゲットサーバー上で任意のコマンドを実行します。
このスクリプトはCVE-2024-39306のPoCです。SQLiによりRCEが可能となり、認証されたユーザーがChurchCRM <= 5.8.0を実行しているサーバー上で任意のコマンドを実行できます。
python3 CVE-2024-39306.py -u <USERNAME> -p <PASSWORD> -b <URL> -c <COMMAND>
例: python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami