
Das Tool zielt auf WordPress-Websites ab, die das Super Backup & Clone-Plugin verwenden und anfällig für beliebige Datei-Uploads sind. Es versucht, eine bösartige Shell in das Verzeichnis /wp-content/uploads/isnapshots/ hochzuladen. Nach dem Upload validiert das Tool die Existenz der Shell und protokolliert erfolgreiche Uploads in einer shells.txt-Datei.
Funktionen
- Multithreading: Verarbeitet gleichzeitig bis zu 10 URLs für schnellere Ausnutzung.
- Benutzerdefinierter Shell-Upload: Verwendet die auf GitHub gehostete bösartige Shell als Payload.
- Protokollierung: Protokolliert erfolgreiche Exploits in
shells.txt zum einfachen Nachschlagen.
Verwendung
Voraussetzungen
- Python 2.7 ist erforderlich, um dieses Tool auszuführen.
- Stellen Sie sicher, dass die Bibliothek
requests installiert ist:
pip install requests
Schritte zur Verwendung
- Klonen Sie dieses Repository oder laden Sie das Skript herunter.
- Erstellen Sie eine Textdatei mit einer Liste von Ziel-URLs, eine URL pro Zeile.
- Führen Sie das Skript aus:
python CVE-2024-9290.py
- Geben Sie den Pfad zur Datei mit den URLs ein, wenn Sie dazu aufgefordert werden.
- Das Tool versucht, jedes Ziel auszunutzen und protokolliert alle Erfolge in
shells.txt.
Wichtige Punkte
- Nur zu Bildungszwecken: Dieses Tool ist für ethisches Hacking und Penetrationstests unter autorisierten Bedingungen konzipiert.
- Nicht missbrauchen: Unbefugte Nutzung ist illegal und kann schwerwiegende Konsequenzen haben.
- Anpassbar: Benutzer können das Skript für spezifische Payloads oder Anforderungen anpassen.
Haftungsausschluss:
Ich habe den Haftungsausschluss auf dem Deckblatt von Jenderal92 geschrieben. Sie können ihn HIER !!! überprüfen.