
Anuko Time Tracker 1.20.0を標的としたCVE-2022-24707用の自動化SQLインジェクションエクスプロイト。パンチャー機能の時間ベースのインジェクションを介してtt_usersデータベースからユーザーの資格情報を抽出し、自動クリーンアップを行います。
Anuko Time Trackerのバージョン1.20.0のpuncher機能におけるSQLインジェクションの脆弱性を示すセキュリティ評価ツールです。このツールは、以下の簡単な手順に従って使用すると、tt_usersデータベース全体をダンプし、すべてのエントリを明らかにします。
このツールは以下の目的を意図しています:
あなたが所有していない、または明示的な許可を得ていないシステムへの不正使用は違法です。
tt_users(デフォルト名。スクリプト内で変更も可能)PluginセクションからPuncherプラグインを有効にしますpip install requests beautifulsoup4 lxml
python3 anuko_exploit.py --host http://target.com --username user --password pass
python3 anuko_exploit.py --host http://192.168.1.100/timetracker --username admin --password admin123
引数 説明 必須
--host ターゲットURL(例: http://target.com/timetracker) はい --username 認証用の有効なユーザー名 はい --password 認証用の有効なパスワード はい --help ヘルプメッセージと使用例を表示 いいえ