
CVE-2024-34327 시간 기반 블라인드 SQL 인젝션을 검증하기 위한 개념 증명 스크립트 (Sielox AnyWare 2.1.2 대상). SQL SLEEP() 지연을 포함한 조작된 POST 요청을 전송하여 취약점을 탐지합니다.
이 스크립트(V-24-02-001_SQLi_Check.py)는 개념 증명(PoC) 도구로, password-reset-token.php 엔드포인트에 영향을 미치는 시간 기반 블라인드 SQL 인젝션 취약점(CVE-2024-34327으로 식별됨)의 존재를 확인합니다.
이 도구는 교육 및 승인된 테스트 목적으로만 사용됩니다. 동의 없이 시스템을 무단 스캔하거나 악용하는 것은 불법이며 비윤리적입니다.
/auth/password-reset-token.phpemail 매개변수SLEEP() 함수를 사용하여 서버 응답 지연 측정PHPSESSID 쿠키 값을 무작위로 생성requests 라이브러리 (pip install requests)python3 V-24-02-001_SQLi_Check.py --url https://target-domain.com
python3 V-24-02-001_SQLi_Check.py --url https://vulnerable-site.com
[+] VULNERABLE - 서버 응답 지연이 9초를 초과하는 경우[-] NOT VULNERABLE - 그 외의 경우data[email][email protected]'+AND+(SELECT+8161+FROM+(SELECT(SLEEP(10)))uvHC)+AND+'abcd'='abcd
requests 라이브러리 사용User-Agent 및 Referer를 포함한 일반적인 HTTP 헤더 설정이 도구를 윤리적으로 사용할 책임은 사용자에게 있습니다. 작성자는 오용에 대해 어떠한 책임도 지지 않습니다.
보안 연구원 – [이름 또는 별명]
기여하거나 이슈를 보고해 주세요.