
استغلال بلغة بايثون لثغرة التحكم بالوصول المعطوب في Jetpack < 13.9.1 (CVE-2024-9926). يسمح للمستخدمين المُصادَق عليهم بقراءة النماذج المُرسلة من الزوار على مواقع ووردبريس. مُصمَّم لتقييمات الأمان.
هذا برنامج بلغة Python3 يستغل ثغرة التحكم في الوصول المعطوب في Jetpack < 13.9.1 (CVE-2024-9926).
هذه الأداة مخصصة لمهندسي الأمن ومتخصصي أمن التطبيقات (appsec) لإجراء التقييمات الأمنية. يُرجى استخدام هذه الأداة بمسؤولية. لا أتحمل المسؤولية عن الطريقة التي يستخدم بها أي شخص هذا التطبيق. لست مسؤولاً عن أي أضرار ناجمة أو أي جرائم تُرتكب باستخدام هذه الأداة.
$ ./exploit.py --help
usage: exploit.py [-h] -t TARGET -u USERNAME -ap APPLICATION_PASSWORD [-v]
Exploit for Jetpack < 13.9.1 broken access control vulnerability. - v1.0 (2024-11-01)
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
URL of the target WordPress
-u USERNAME, --username USERNAME
Username of WordPress
-ap APPLICATION_PASSWORD, --application-password APPLICATION_PASSWORD
Application Password generated for the user (it's NOT the user password)
-v, --verbose verbose mode
./exploit.py -t https://localhost:1337 -u attacker -ap "AAAA 1111 bbbb 2222 CCCC 3333"
يمكن إعداد تطبيق مُعرَّض للثغرة باستخدام هذا المستودع.
راجع ملف LICENSE للحصول على التفاصيل.