
Exploit de prova de conceito para CVE-2024-44349, uma injeção SQL no Anteeo WMS v4.7.x, permitindo despejo de banco de dados e execução de consultas SQL arbitrárias.
Vulnerabilidade encontrada e testada em Anteeo WMS - v4.7.31
A vulnerabilidade permite que atores maliciosos criem um comando SQL dentro do parâmetro de nome de usuário e exponham dados no banco de dados subjacente. As versões impactadas do ANTEEO B2B WMS são de v.4.7.x a v.4.7.34 (excluída).
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]Antes de iniciar um MODO, o script verifica se o ANTEEO é vulnerável e prossegue. Os modos disponíveis são:
python3 ./main.py -t TARGET -m dump, despeja o banco de dados.python3 ./main.py -t TARGET -m query, abre um shell onde você pode enviar consultas SQL no servidor.Dentro de utils/utils.py existem algumas funções para extrair dados do banco de dados.
Este PoC foi desenvolvido apenas para fins de pesquisa e educacionais. É fornecido "como está", sem garantias, e o autor não se responsabiliza por qualquer dano causado pelo seu uso.
Ao usar este PoC, você concorda que:
Use por sua conta e risco e garanta a conformidade com as leis aplicáveis.