
WordPress Denial of Service (CVE-2014-9016)
Haftungsausschluss
Die Inhalte dieses Skripts sind ausschließlich für die ethische Nutzung bestimmt.
Verwenden Sie dieses Skript nicht, wenn Sie keine schriftliche Genehmigung des Eigentümers
der Ausrüstung haben. Wenn Sie illegale Handlungen durchführen, droht Ihnen die Verhaftung
und strafrechtliche Verfolgung in vollem Umfang des Gesetzes. Primus27 übernimmt keine
Verantwortung, wenn Sie eines der Skripte missbrauchen – sie dienen nur als Machbarkeitsnachweis.
Die Anwendung darf nur in Testumgebungen mit ordnungsgemäßen schriftlichen Genehmigungen
der verantwortlichen Personen verwendet werden.
Exploit
- WordPress-Dienste offline nehmen, indem ein langes Passwort-Angriff automatisiert wird
- Dieses Skript greift WordPress auf der Anwendungsebene an, indem es Folgendes ausnutzt:
- Das Fehlen von maximalen Passwortlängenbeschränkungen
- Das Fehlen zusätzlicher Sicherheitsmaßnahmen wie CAPTCHAs
Lösung
- WordPress auf Version >5.0.1 aktualisieren
Funktionen
- Automatisierung des Herunterfahrens einer WordPress-Seite
- Kann im Headless- oder ausführlichen Modus ausgeführt werden
- Deutlich optimiert gegenüber Version 1 (nicht auf GitHub verfügbar)
Screenshots

Anwendungsdemo (Skriptstart)

Anwendungsdemo (Skriptende)
Anforderungen und Installation
- Erfordert eine WordPress-Version <5.0.1
- Python 3.6+
- Linux (getestet)
- Alle Abhängigkeiten aus der Datei requirements.txt installieren.
pip3 install -r requirements.txt
Argumente
Erforderliche Argumente:
T || --target
- Geben Sie die IP-Adresse oder URL der WordPress-Maschine an.
- Bei Angabe einer IP-Adresse erstellt das Skript eine URL (http://{IP_Address}/wp-admin)
- Bei Angabe einer URL erstellt das Skript keine URL.
Optionale Argumente:
-
--attempts
- Geben Sie die Anzahl der Versuche an, bevor das Skript beendet wird.
- Standard: 500
- HINWEIS: Das Skript wird automatisch nach 5 fehlgeschlagenen Versuchen beendet.
-
--attempts
- Geben Sie die Anzahl der Versuche an, bevor das Skript beendet wird.
- Standard: 500
- HINWEIS: Das Skript wird automatisch nach 5 fehlgeschlagenen Versuchen beendet.
-
--length
- Geben Sie die Basislänge des Passworteintrags an.
- Standard: 1000000
-
-nF || --noFeedback
- Deaktiviert die Ausgabe der Benutzernamen- und Passworteinträge; stattdessen wird nur angezeigt, ob der Versuch abgeschlossen/fehlgeschlagen ist.
- Standard: Deaktiviert
-
-V || --verbose
- Flag, damit das Programm nicht im Headless-Modus läuft. Startet einen Browser und zeigt jede Aktion an.
- Standard: Deaktiviert
-
--version
Verwendung
- Führen Sie 'wp_kill.py' im Terminal mit Argumenten aus (siehe oben)
Startbefehl(e)
- Typischer Angriff
python3 wp_kill.py -T TARGET_IP
Änderungsprotokoll
Version 1.0 - Erstveröffentlichung
- WordPress-Ziel wird offline genommen
- CLI-Menüparameter
Version 2.0 - Leistungs- und Funktionsverbesserungen
- Option 'attempts' (Versuche) hinzugefügt
- Option 'length' (Länge) hinzugefügt
- Option 'no feedback' (keine Rückmeldung) hinzugefügt
- Option 'verbose' (ausführlich) hinzugefügt
- Deutlich verbesserte Geschwindigkeit der Passwortgenerierung durch Verwendung eines Seeds
- Deutlich verbesserte Leistung durch Verwendung derselben FireFox-Sitzung
Version 2.1 - Benutzerdefinierter Benutzername & Adresse
- Benutzerdefiniertes Benutzernamen-Argument hinzugefügt (siehe Benutzernamen-Argument)
- Benutzerdefinierte Adresse hinzugefügt (siehe Ziel-Argument)
Funktionen in Entwicklung
- Multiprocessing-Unterstützung