
CVE-2022-0169 - PoC d'injection SQL dans la galerie de photos WordPress
Ceci est une simple preuve de concept (PoC) en Python pour CVE-2022-0169, une vulnérabilité d'injection SQL dans le plugin WordPress Photo Gallery.
admin-ajax.phpwp_usersCet outil est uniquement à des fins éducatives. Utilisez-le de manière responsable ! Comme vous écouteriez ça.. 😆
python3 exploit.py -u http://target.com
python3 exploit.py -f targets.txt
Exemple :
python3 exploit.py -u http://victim.com -w /usr/share/wordlists/rockyou.txt
Prérequis
requests
argparse
colorama
results/YYYYMMDD_HHMMSS/Lorsque des hachages sont trouvés, il vous sera demandé :
Crack the hashes with hashcat now? [Y/N]:
Si vous tapez Y, hashcat s'exécutera automatiquement en utilisant votre wordlist sélectionnée.
results/ pour les dumps et les hachages.hashcat -m 400 -a 0 results/YYYYMMDD_HHMMSS/hashes.txt /usr/share/wordlists/rockyou.txt
Cet outil est uniquement destiné à des tests éducatifs et autorisés. Vous êtes seul responsable de la façon dont vous l'utilisez. Obtenez toujours l'autorisation avant de scanner ou d'exploiter un système.
Restez cyberpunk.
— X3RX3S
| Option | Description |
|---|
-u | URL d'une cible unique |
-f | Fichier contenant une liste de cibles |
-p | Proxy (p. ex. http://127.0.0.1:8080) |
-t | Nombre de threads (par défaut : 5) |
-w | Choisir la wordlist pour hashcat (par défaut : rockyou.txt). Assurez-vous que rockyou.txt est décompressé ! |