
Scanner basé sur Python pour CVE-2024-27954, une vulnérabilité d'inclusion locale de fichier (Local File Inclusion) dans le plugin WordPress wp-automatic. Prend en charge l'analyse multithread, l'intégration de proxy et le test de chemins de fichiers personnalisés.
Ce projet fournit un scanner de vulnérabilité d'inclusion locale de fichiers (LFI) écrit en Python, ciblant CVE-2024-27954, une faille critique du plugin WordPress wp-automatic. La vulnérabilité permet à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur à l'aide d'un vecteur d'injection file://.
wp-automatic/etc/passwd, fichiers de configuration, code source)link non fiable utilisant le schéma file://requestsInstaller les dépendances :
pip install requests
python3 CVE-2024-27954.py --url http://TARGET --lfi-path /etc/passwd
| Argument | Description |
|---|---|
--url | URL cible unique (par ex. http://TARGET:8080) |
--list | Fichier contenant une liste d'URL cibles (une par ligne) |
--lfi-path | Chemin de fichier unique à tester (par défaut : /etc/passwd) |
--paths-file | Fichier contenant plusieurs chemins de fichiers (un par ligne) |
--proxy | Proxy (par ex. http://127.0.0.1:8080) |
--output | Fichier pour enregistrer les résultats vulnérables |
--threads | Nombre de threads concurrents (par défaut : 3) |
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/passwd --proxy "http://127.0.0.1:8080" --output results.txt
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/shadow --proxy "http://127.0.0.1:8080" --output results.txt

Cet outil est destiné uniquement à des fins éducatives et à des tests d'intrusion autorisés. L'accès non autorisé à des systèmes peut être illégal. Utilisez-le de manière responsable.