
Python POC for CVE-2024-32640 Mura CMS SQLi
Este script Python demonstra um exploit de injeção SQL cega baseada em tempo para bancos de dados MySQL, especificamente projetado para CVE-2024-32640. Pode ser usado para verificar a vulnerabilidade em um URL de destino e, se a vulnerabilidade existir, extrair informações como o nome do banco de dados atual ou o usuário MySQL atual.
SLEEP baseados em tempo.pip install requests-u, --url: URL de destino para teste de alvo único.-f, --file: Caminho para um arquivo contendo uma lista de URLs para testar.-p, --proxy: Ativar modo proxy (padrão localhost:8080) para rotear o tráfego através de um proxy.--dump: Especificar informações a extrair:
dbname: Extrair o nome do banco de dados atual.user: Extrair o usuário MySQL atual.Para detectar se uma URL é vulnerável:
python3 CVE-2024-32640.py -u "https://example.com" --dump user
Para extrair o nome do banco de dados de múltiplos URLs:
python3 CVE-2024-32640.py -f urls.txt --dump dbname
Roteie o tráfego através de localhost:8080 (por exemplo, para uso com Burp Suite):
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p