
CVE-2024-8275에 대한 익스플로잇 스크립트로, The Events Calendar WordPress 플러그인의 중요한 인증되지 않은 SQL 인젝션 취약점이며, 'order' 매개변수를 통해 데이터베이스 정보 추출이 가능합니다.
CVE-2024-8275는 WordPress 플러그인 The Events Calendar에서 발견된 심각한 SQL 인젝션 취약점입니다. 이 취약점은 버전 6.6.4 이하에 영향을 미칩니다. 문제는 tribe_has_next_event() 함수의 'order' 매개변수에 대한 이스케이핑이 불충분하여 발생합니다. 입력 값이 적절히 검증되지 않았기 때문에 인증되지 않은 공격자가 악의적인 SQL 쿼리를 추가하여 데이터베이스에 저장된 민감한 정보에 접근할 수 있습니다.
1- Python 설치: Python 3이 설치되어 있는지 확인하세요. 다음 명령어로 확인합니다: python --version
2- requests 설치: 다음을 실행하세요: pip install requests
3- sqlmap 설치 (선택 사항): git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git
4- 스크립트 실행: 코드를 exploit.py로 저장한 후 다음을 실행하세요: python exploit.py
성공적인 익스플로잇 후 생성된 sqlmap 명령어를 실행하세요. 본 스크립트의 사용에 대한 어떠한 책임도 지지 않으며, 사용은 본인의 책임 하에 이루어집니다.