
# CVE-2024-39306 の概念実証エクスプロイト ChurchCRM <= 5.8.0 の SQL インジェクション脆弱性(CVE-2024-39306)に対する概念実証エクスプロイトであり、認証済みのリモートコード実行を可能にします。サーバー上で任意のコマンドを実行するための Python スクリプトを提供します。
このスクリプトはCVE-2024-39306のPoCです。SQLiによりRCEが可能となり、認証されたユーザーがChurchCRM <= 5.8.0を実行しているサーバー上で任意のコマンドを実行できます。
python3 CVE-2024-39306.py -u <USERNAME> -p <PASSWORD> -b <URL> -c <COMMAND>
例: python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami