• Добро пожаловать на сайт - Forumteam.bet !

    Что бы просматривать темы форума необходимо зарегестрироваться или войти в свой аккаунт.

    Группа в телеграме (подпишитесь, что бы не потерять нас) - ForumTeam Chat [Подписатся]
    Связь с администратором - @ftmadmin

[Python] Сканер CVE-2024-21514 (OpenCart Divido Time-Based SQLi)

DarkholdRT

Модератор
Команда форума
Регистрация
24.07.26
Что делает: Проверяет один URL или список из файла на наличие слепой SQL-инъекции по времени (Time-Based Blind SQLi) в расширении Divido для CMS OpenCart.

Как работает: Отправляет POST-запрос с пейлоадом SLEEP(5) на эндпоинт /index.php?route=extension/payment/divido/update. Скрипт замеряет время отклика. Если сервер "думает" дольше ~4.5 секунд, цель помечается как уязвимая.

Особенности (по сравнению с обычными PoC):
  • Многопоточность: быстрая проверка списков (по умолчанию 10 потоков, можно менять через -w).
  • Таймауты: жестко заданное время ожидания. Скрипт не зависнет на мертвых или медленных хостах.
  • Логирование: весь ход сканирования пишется в logs/scan.log, в консоль выводится только суть.
  • Устойчивость: игнорирует ошибки сети, пустые строки и комментарии (начинающиеся с #) в файле со списком.
Ожидаемый результат и возможные исходы:
  1. [VULNERABLE] — время отклика высокое (около 5+ сек), статус 200. Сайт уязвим.
  2. [SAFE] — быстрый ответ (доли секунды). Инъекция не сработала или эндпоинт недоступен.
  3. Timeout / Request failed — сайт лежит, режет запросы (WAF) или нет соединения. Скрипт просто пишет предупреждение и идет к следующей цели, не падая с ошибкой.
Использование:
Код:
# Проверка одного сайта
python3 forumteam.net_cve_2024_21514_scanner.py -u http://example.com

# Проверка списка сайтов из файла (20 потоков)
python3 forumteam.net_cve_2024_21514_scanner.py -f targets.txt -w 20
ПАРОЛЬ
forumteam.net
 
Сверху Снизу