我的 Python POC 用于 2023-24780 和 CVE-2023-24775 这个 Funadmin 的 SQL 注入漏洞
这是一个包含 Python CVE SQL 注入 Funadmin 漏洞 POC 的仓库。
CVE-2023-24774 - https://nvd.nist.gov/vuln/detail/CVE-2023-24780
受影响版本:Funadmin v3.2.0
漏洞位于 /databases/table/columns 中的 id 参数。
以及
CVE-2023-24775 - https://nvd.nist.gov/vuln/detail/CVE-2023-24775
发现于 Funadmin v3.2.0
该漏洞通过 \member\Member.php 中的 selectFields 参数实现。
运行
python sqli_poc.py -u https://site.com
如果是 CVE-2023-24780 输入 1,如果是 CVE-2023-24775 输入 2
输入 SQL 注入语句,例如 OR 1=1,或者按回车键,程序会自动为你注入 SQL