Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
tvsz — CVE-2018-6389 PoC node js multisite con proxy | Kitploit
Herramientas/GitHubGitHub/fakedob/tvsz
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubfakedob/tvsz

tvsz

CVE-2018-6389 PoC node js multisite con proxy

Ver Repositorio
hace 7 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2018-6389 PoC node js multisite with proxy

alt text

Este script está basado en CVE-2018-6389, un problema bastante traicionero de WordPress que, lamentablemente, probablemente no será corregido por el equipo que desarrolla la plataforma, a pesar de que se conoce desde hace bastante tiempo.

¡¡¡IMPORTANTE ANTES DE CONTINUAR!!! Todo el repo y la información compartida aquí son de libre uso en cualquier forma: copiar, mejorar, modificar con fines de mejora u otros fines, así como compartir. El uso de la información compartida para fines distintos de los educativos, con fines de experimento y/o para proteger tu propia plataforma basada en WordPress probablemente esté en contradicción con varias leyes que no conozco. ¡No uses el script para atacar sitios web! No soy responsable de tus acciones. Al usarlo aceptas estas condiciones. Un ataque DDoS (denegación de servicio) dirigido a un sitio que no es de tu propiedad podría percibirse como un ataque terrorista. ¡¡¡ASEGÚRATE DE ESTAR ABSOLUTAMENTE SEGURO DE TUS ACCIONES Y PIÉNSALO BIEN ANTES DE CONTINUAR!!!

Escribí este script hace tiempo, pero como sé que sois muy molones, decidí compartirlo con vosotros. ¡Usadlo para lo que está pensado! En serio...

De qué va esto

En la red hay mucha información sobre el tema, así como varios scripts ya hechos, casi siempre escritos en Python, como Shiva y este, de los que saqué bastante inspiración cuando lo escribí, y con los que también puedes probar esta "debilidad" en un entorno aislado; pero como soy un "compartidor", decidí añadir unas cuantas "chucherías".

Aquí puedes leer un blog interesante sobre el tema.

En resumen, si cargas https://your-wordpress-site.com/wp-admin/load-scripts.php?c=1&load=editor,common,user-profile,media-widgets,media-gallery (cambiando, por supuesto, el enlace para que apunte a tu instancia) y lo que te aparece en pantalla es un "js cualquiera, tío", el sitio tiene un problema. Cada parámetro listado en la query string es el nombre de un archivo que no está en caché. Es decir, hace una operación de E/S por cada archivo del disco, los junta en uno y lo devuelve al cliente. Pero los archivos son bastantes. Bastantes más de lo que se necesita para pedirlo varias veces. Digamos que con un portátil y unos 50 MB de bajada, unos 30 sitios con hosting mediocre aguantan 20-30 segundos antes de caer definitivamente.

Otros requisitos

  • NodeJS 8.11.2
  • Instancia(s) de WordPress funcional(es).
  • Es necesario que hagas una comprobación muy sencilla de los distintos proxies en una máquina accesible desde Internet. Una petición GET a la que se le devuelva como string la dirección IP desde la que tu servidor ve la petición. ¡No todos los servidores proxy son "anónimos"! Además, este procedimiento valida que el proxy funciona antes de que comience el ataque.

Estructura:

  • El archivo websites.js contiene una lista de sitios ("víctimas") de la que, sin querer, olvidé eliminar algunos que quedaron y de los que sé con seguridad que son vulnerables al contacto con el script. Juro que nunca lo he probado, solo lo supongo.

  • El archivo userAgents.js contiene una lista de user-agents que se eligen al azar en cada petición individual a las víctimas.

  • fileList.js contiene la lista de los archivos individuales que debe cargar la "víctima", de modo que, al actualizar WordPress, puedan añadirse o corregirse fácilmente.

  • En index.js está el propio script de ejecución.

Parámetros

  • countries es un array de países desde los que buscar proxies. (De qué países deben proceder los ataques, a través de los proxies).

  • wanCheckUrl es la dirección completa a la que el script consultará y "comprobará" si no está detrás de un proxy transparente.

  • requestTimeout es el tiempo en milisegundos tras el cual un proxy se considerará no operativo si no se ha conectado.

  • maxRequests es el límite de peticiones desde la máquina a las "víctimas". Un número demasiado grande puede cargar considerablemente también tu máquina. Se necesitan unas 30 peticiones paralelas para un sitio en un hosting de nivel medio.

Procedimiento:

  • El script consulta la comprobación automática de proxy y registra la dirección IP con la que es visible en el espacio público.

  • Empieza a buscar proxies gratuitos en todo tipo de listas públicas.

  • Cada vez que aparece uno, se hace una petición a la comprobación automática de proxy y, si la dirección con la que responde nuestro servicio es distinta de la primera vez, el proxy se guarda en un array y comienza la ejecución del ataque.

  • Más o menos, el script rota las víctimas a través de cada proxy mediante round-robin y no hay nada especial en la lógica: simplemente hace tantas peticiones como puede, a través de tantos proxies distintos y funcionales como puede.

En la consola se muestra en color información sobre cada "víctima" por separado, y las que están bajo DDoS se colorean en rojo.

root@kitploit:~
npm install
//редактирай webstites.js
node index.js

Google Dork para "víctimas"

inurl: “wp-admin/load-scripts.php”

Decidí dedicar este script a mi canal de televisión favorito, tvsz, porque sé que son unos grandes "admiradores" míos y, sobre todo, porque encontrarán el enlace a su sitio en mi lista. O sea, les subiré un poco el rating, para devolverles un viejo "favor". Además, aprovecho la ocasión para saludar a papá, que ayer era su santo, pero no me quedó tiempo para llamarlo.

Descargar herramienta