此 Python 脚本演示了针对 MySQL 数据库的基于时间的 SQL 盲注利用,专为 CVE-2024-32640 设计。它可用于验证目标 URL 是否存在漏洞,若漏洞存在,则可提取当前数据库名称或当前 MySQL 用户等信息。
SLEEP 延迟检测 SQL 注入漏洞。pip install requests 安装-u, --url:单目标测试的目标 URL。-f, --file:包含待测试 URL 列表的文件路径。-p, --proxy:启用代理模式(默认 localhost:8080),通过代理路由流量。--dump:指定要提取的信息:
dbname:提取当前数据库的名称。user:提取当前 MySQL 用户。检测 URL 是否存在漏洞:
python3 CVE-2024-32640.py -u "https://example.com" --dump user
从多个 URL 中提取数据库名称:
python3 CVE-2024-32640.py -f urls.txt --dump dbname
通过 localhost:8080 路由流量(例如与 Burp Suite 配合使用):
python3 CVE-2024-32640.py -u "https://example.com" --dump user -p