
Python POC для CVE-2024-32640 Mura CMS SQLi
Этот скрипт на Python демонстрирует эксплуатацию слепой SQL-инъекции на основе времени для баз данных MySQL, специально разработанную для CVE-2024-32640. Его можно использовать для проверки уязвимости целевого URL, и если уязвимость существует, извлекать информацию, такую как имя текущей базы данных или текущий пользователь MySQL.
SLEEP.pip install requests-u, --url: Целевой URL для тестирования одиночной цели.-f, --file: Путь к файлу, содержащему список URL для тестирования.-p, --proxy: Включить режим прокси (по умолчанию localhost:8080) для маршрутизации трафика через прокси.--dump: Укажите извлекаемую информацию:
dbname: Извлечь имя текущей базы данных.user: Извлечь текущего пользователя MySQL.Чтобы проверить, уязвим ли URL:
python3 CVE-2024-32640.py -u "https://example.com" --dump user
Чтобы извлечь имя базы данных из нескольких URL:
python3 CVE-2024-32640.py -f urls.txt --dump dbname
Направляйте трафик через localhost:8080 (например, для использования с Burp Suite):
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p