
استغلال لـ CVE-2014-0195
يحتوي هذا المستودع على إثبات مفهوم (PoC) مبني على بايثون لاختراق بيانات اعتماد تسجيل الدخول في مواقع ووردبريس المعرضة لثغرة CVE-2014-0195، حيث يمكن استغلال وظيفة system.multicall في واجهة XML-RPC لمحاولة العديد من طلبات تسجيل الدخول في طلب HTTP واحد، مما قد يؤدي إلى حرمان الخدمة. هذا السكربت مخصص لمحترفي الأمن السيبراني لتقييم الوضع الأمني لتثبيتات ووردبريس.
هذا الكود مخصص للاستخدام الأخلاقي على الأنظمة المصرح بها فقط. الاستخدام غير المصرح به لهذا الكود غير قانوني وقد يؤدي إلى عواقب وخيمة. احصل دائمًا على إذن صريح قبل اختبار أو استغلال أنظمة لا تمتلكها.
تقع الثغرة في واجهة XML-RPC API الخاصة بووردبريس، وتحديدًا في طريقة system.multicall. تسمح هذه الطريقة بتجميع طلبات متعددة، وهو ما يتم استغلاله هنا لإرسال محاولات تسجيل دخول متعددة في طلب واحد. تسمح هذه الميزة بمحاولات أسرع للقوة العمياء وتتجاوز الحماية المعتادة لتحديد المعدل. يمكن العثور على مزيد من التفاصيل في إشعار Broadcom الأمني.
$ pip install -r requirements.txt أو $ pip install requests.rockyou-75.txt من Seclists. تأكد من تثبيته في /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt أو قم بتغيير المسار وفقًا لذلك.يقوم السكربت بالخطوات التالية:
system.multicall.