
Простой и быстрый способ проверить, уязвим ли ваш SQL Developer от Oracle к SQL-инъекциям (CVE-2023-3163); чаще всего проблема возникает, когда версия SQL Developer < 23.1.0.
Простой и быстрый способ проверить, уязвим ли ваш SQL Developer от Oracle к SQL-инъекциям (CVE-2023-3163); чаще всего это происходит при версии SQL Developer < 23.1.0.
Эксплойт CVE-2023-21969 — проверка уязвимости SQL Developer Описание Этот репозиторий содержит простой и понятный эксплойт для CVE-2023-21969 — уязвимости, обнаруженной в версиях SQL Developer до 23.1.0. Эксплойт позволяет проверить, уязвима ли ваша база данных SQL Developer к атакам SQL-инъекций. Это быстрый способ оценить безопасность вашей базы данных и выявить потенциальные риски.
Предварительные требования Перед использованием этого эксплойта убедитесь, что выполнены следующие требования:
Версия SQL Developer до 23.1.0 (например, 18.0.0) Доступ к базе данных SQL Developer или любой другой СУБД для целей тестирования Установка Чтобы использовать этот эксплойт, выполните следующие шаги:
Клонируйте репозиторий на свой локальный компьютер: git clone https://github.com/George0Papasotiriou/CVE-2023-3163-SQL-Injection-Prevention
Перейдите в каталог проекта: cd cve-2023-21969-exploit
Просто запустите Main.sql (для систем PostgreSQL) или SQL Developer by Oracle.sql в вашей базе данных SQL Developer.
Для систем SQL Developer by Oracle необходимо открыть окно Dbms Output, чтобы увидеть информативные сообщения о безопасности и целостности вашей системы.
Чтобы открыть окно Dbms Output: нажмите на меню "View" в верхней части экрана, затем нажмите на Dbms Output — в нижней части окна вывода скрипта появится небольшое окно.
Отказ от ответственности Обратите внимание, что этот эксплойт предоставляется исключительно в образовательных и тестовых целях. Используйте его ответственно и только с явного разрешения владельца целевой системы. Автор и участники этого репозитория не несут ответственности за любое неправомерное использование или ущерб, причинённый в результате эксплуатации этой уязвимости. В настоящее время скрипт способен обнаружить лишь несколько векторов атак SQL-инъекций, и его не рекомендуется использовать для полноценного тестирования, по крайней мере в текущем состоянии.
Вклад в проект Если вы хотите внести вклад в этот проект, смело отправляйте pull request'ы или открывайте issue в репозитории. Вклад всегда приветствуется и ценится.
Лицензия Этот проект распространяется под лицензией MIT License. Вы можете свободно изменять и распространять код в соответствии с условиями лицензии.
Контакты По любым вопросам или запросам вы можете связаться с владельцем проекта:
Имя: George Papasotiriou Электронная почта: [email protected]
Пожалуйста, предоставляйте чёткие и краткие сведения при обращении за поддержкой или сообщении о проблемах.