
ChurchCRM <= 5.8.0의 SQL 주입 취약점인 CVE-2024-39306에 대한 개념 증명 익스플로잇으로, 인증된 원격 코드 실행을 허용합니다. 서버에서 임의 명령을 실행하는 Python 스크립트를 제공합니다.
이 스크립트는 CVE-2024-39306에 대한 PoC입니다. 이 취약점은 인증된 사용자가 ChurchCRM <= 5.8.0을 실행하는 서버에서 임의의 명령을 실행할 수 있는 SQLi로 인해 RCE가 가능합니다.
python3 CVE-2024-39306.py -u <USERNAME> -p <PASSWORD> -b <URL> -c <COMMAND>
예시: python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami