
Exploit de prova de conceito para CVE-2024-39306, uma vulnerabilidade de injeção de SQL no ChurchCRM <= 5.8.0 que permite execução remota de código autenticada. Fornece um script Python para executar comandos arbitrários no servidor.
Este script é um PoC para CVE-2024-39306, onde um RCE é possível devido a um SQLi onde um usuário autenticado pode executar comandos arbitrários em um servidor executando ChurchCRM <= 5.8.0
python3 CVE-2024-39306.py -u <USERNAME> -p <PASSWORD> -b <URL> -c <COMMAND>
Exemplo: python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami