Vue d'ensemble de CVE-2022-21661
CVE-2022-21661 est une vulnérabilité d'injection SQL trouvée dans WordPress, affectant spécifiquement les versions antérieures à 5.8.3. Cette vulnérabilité provient d'une désinfection incorrecte dans la classe WP_Query, utilisée pour les requêtes de base de données personnalisées.
Il s'agit d'une vulnérabilité d'injection SQL classique, permettant aux attaquants de manipuler les requêtes de base de données en injectant une entrée malveillante. Cela peut conduire à un accès non autorisé à des données sensibles, à une manipulation des données, voire à une compromission complète du site WordPress affecté.
SCORE DE BASE CVE : 7,5 - 8 (Critique)

Susceptible d'être exploitée activement, elle constitue une menace significative pour les utilisateurs de WordPress. La vulnérabilité a été divulguée de manière responsable et corrigée dans WordPress version 5.8.3, il est donc crucial pour les utilisateurs de mettre à jour leurs installations WordPress pour atténuer ce risque.
Dépôt CVE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-21661
Dépôt du correctif : https://core.trac.wordpress.org/changeset/51909
Explication des fichiers du projet CVE-2022-21661 :
- poc.py : Un script de preuve de concept (PoC) qui démontre comment exploiter la vulnérabilité d'injection SQL dans WordPress. Il envoie des requêtes HTTP artisanales à l'instance WordPress vulnérable pour extraire des informations sensibles de la base de données.
- lab-setup.md : Un guide pour configurer un environnement local avec une version vulnérable de WordPress (5.8.2) à l'aide de Docker, permettant aux utilisateurs de reproduire et d'analyser en toute sécurité la vulnérabilité CVE-2022-21661.
- root-cause-analysis.md : Une analyse de la cause racine de la vulnérabilité CVE-2022-21661, expliquant comment l'injection SQL se produit et son impact potentiel sur les sites WordPress affectés. Elle fournit également un aperçu de la vulnérabilité et de sa gravité.
- mitigation.md : Un guide sur la façon d'atténuer la vulnérabilité CVE-2022-21661, comprenant les étapes pour mettre à jour WordPress vers une version sécurisée et les meilleures pratiques pour sécuriser les installations WordPress contre des vulnérabilités similaires à l'avenir.
- exploitation.md : Une présentation détaillée de la façon d'exploiter la vulnérabilité CVE-2022-21661, démontrant le processus de création d'une entrée malveillante pour extraire des données sensibles d'une instance WordPress vulnérable. Ce document donne un aperçu des techniques d'exploitation utilisées par les attaquants et de la façon de s'en défendre.
Chronologie de la divulgation :
- 2022-02-15 : Vulnérabilité découverte par un chercheur en sécurité.
- 2022-02-20 : Divulgation responsable à l'équipe de sécurité WordPress.
- 2022-02-25 : L'équipe de sécurité WordPress reconnaît la vulnérabilité et commence l'enquête.
- 2022-03-01 : Développement et test du correctif par l'équipe de sécurité WordPress.
- 2022-03-10 : Correctif publié dans WordPress version 5.8.3.
- 2022-03-15 : Divulgation publique de la vulnérabilité et des détails du correctif.
- 2022-03-20 : Les utilisateurs sont invités à mettre à jour leurs installations WordPress pour atténuer la vulnérabilité.
Note finale :
Ce projet est uniquement à des fins éducatives. N'utilisez pas les informations ou les outils fournis dans ce dépôt pour des activités illégales. Assurez-vous toujours d'avoir l'autorisation avant de tester des systèmes pour des vulnérabilités.
Crédits :
- CVE-2022-21661 découverte par [Ngocnb and Khuyenn from GiaoHangTietKiem JSC]
- Configuration du laboratoire et analyse par [7rootsec]
- Techniques d'exploitation par [7rootsec]
- Stratégies d'atténuation par [7rootsec]