
Nicht authentifizierter zeitbasierter Blind-SQL-Injection-Exploit für das NotificationX WordPress-Plugin (CVE-2024-1698), der Admin-Benutzername und Passwort-Hash über den REST-API-Endpunkt extrahiert.
Nicht authentifizierte zeitbasierte blinde SQL-Injection → Administrator-Benutzername und Passwort-Hash aus WordPress extrahieren.
NotificationX-Versionen 2.8.2 und älter leiden unter unzureichender Eingabesäuberung im Parameter type des REST-API-Endpunkts:
/wp-json/notificationx/v1/analytics
Ein nicht authentifizierter Angreifer kann zeitbasierte blinde SQL-Abfragen einschleusen. Durch Messung der Antwortverzögerungen kann der Angreifer Folgendes extrahieren:
$P$B...)Keine Authentifizierung, keine Benutzerinteraktion. CVSS 9.8 (Kritisch).
IF(LENGTH(...)=N, SLEEP(1), null). Wenn die Antwortzeit > 1 Sekunde → Länge = N.ASCII(SUBSTRING(...)), um jedes Zeichen per Brute-Force zu ermitteln, wiederum basierend auf dem SLEEP()-Timing.user_pass.Der Hash kann später offline mit John the Ripper oder hashcat geknackt werden.
requests-Bibliothekgit clone https://github.com/kamranhasan/CVE-2024-1698-Exploit.git
cd CVE-2024-1698-Exploit