
استغلال بلغة python3 لاستكشاف CVE-2021-38314 في إطار عمل Redux Framework إضافة ووردبريس
سجل إضافة Gutenberg Template Library & Redux Framework الإصدار <= 4.2.11 لووردبريس عدة إجراءات AJAX متاحة للمستخدمين غير المصادقين في دالة includes في الملف redux-core/class-redux-core.php، والتي كانت فريدة لموقع معين ولكنها حتمية ومتوقعة لأنها كانت مبنية على تجزئة md5 لعنوان URL للموقع مع قيمة ملح معروفة هي '-redux' وتجزئة md5 للتجزئة السابقة بقيمة ملح معروفة هي '-support'.
من السهل تثبيته، كل ما عليك هو استنساخ المستودع:
git clone https://github.com/0xGabe/CVE-2021-38314
يمكنك استخدام هدف واحد أو ملف بقائمة، على سبيل المثال:
python3 cve-2021-38314.py --url https://target.com
python3 cve-2021-38314.py --list targets.txt
في الوقت الحالي، لا يتحقق البرنامج النصي من شهادة SSL، وسأصلح ذلك في المستقبل.