
Эксплойт-доказательство концепции для CVE-2024-39306, уязвимость SQL-инъекции в ChurchCRM <= 5.8.0, позволяющая аутентифицированное удаленное выполнение кода. Предоставляет Python-скрипт для выполнения произвольных команд на сервере.
Этот скрипт является PoC для CVE-2024-39306, где возможен RCE из-за SQLi, при котором аутентифицированный пользователь может выполнять произвольные команды на сервере под управлением ChurchCRM <= 5.8.0
python3 CVE-2024-39306.py -u <USERNAME> -p <PASSWORD> -b <URL> -c <COMMAND>
Пример: python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami