CVE-2024-10924
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - प्रमाणीकरण बाईपास
- प्रकाशित
- 15 नव॰ 2024
- अद्यतन
- 23 जन॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 15 अप्रैल 2025
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - प्रमाणीकरण बाईपास
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
WordPress के लिए Really Simple Security (Free, Pro, और Pro Multisite) प्लगइन्स संस्करण 9.0.0 से 9.1.1.1 में प्रमाणीकरण बायपास (authentication bypass) के प्रति संवेदनशील हैं। यह 'check_login_and_get_user' फ़ंक्शन के साथ two-factor REST API क्रियाओं में अनुचित उपयोगकर्ता जाँच त्रुटि हैंडलिंग के कारण होता है। इससे अनप्रमाणित (unauthenticated) हमलावरों के लिए साइट पर किसी भी मौजूदा उपयोगकर्ता, जैसे कि व्यवस्थापक (administrator), के रूप में लॉग इन करना संभव हो जाता है, जब "Two-Factor Authentication" सेटिंग सक्षम होती है (डिफ़ॉल्ट रूप से अक्षम)।
CVE-2024-10924 के लिए पैठ परीक्षण रिपोर्ट और शोषण, Really Simple SSL में 2FA बाईपास, जिसमें टोही, शोषण और उपचार मार्गदर्शन शामिल है।
WordPress Really Simple Security में CVE-2024-10924, एक प्रमाणीकरण बाईपास, के शोषण और शमन को प्रदर्शित करता है, स्वचालित Python शोषण, मैनुअल Burp Suite चरणों और पैच सत्यापन के साथ।
CVE-2024-10924 के लिए शोषण, WordPress Really Simple Security प्लगइन (संस्करण 9.0.0-9.1.1.1) में एक गंभीर प्रमाणीकरण बाईपास। दो-कारक प्रमाणीकरण API में एक दोष के माध्यम से अप्रमाणित हमलावरों को किसी भी उपयोगकर्ता के रूप में लॉग इन करने की अनुमति देता है।
CVE-2024-10924 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Really Simple Security WordPress प्लगइन में एक प्रमाणीकरण बायपास भेद्यता है, जो क्राफ्टेड अनुरोधों के माध्यम से MFA बायपास को सक्षम बनाता है।
अनधिकृत प्रमाणीकरण बायपास से RCE एक्सप्लॉइट CVE-2024-10924 के लिए। Really Simple Security WordPress प्लगइन में प्रमाणीकरण और 2FA बायपास का दुरुपयोग करके एक एडमिन उपयोगकर्ता का रूप धारण करता है, एक दुर्भावनापूर्ण प्लगइन अपलोड करता है, और एक इंटरैक्टिव शेल के माध्यम से रिमोट कमांड निष्पादन प्राप्त करता है।
CVE-2024-10924 के लिए Python में लिखा गया POC
CVE-2024-10924 में प्रमाणीकरण बाईपास के लिए Python शोषण, Really Simple Security < 9.1.2 में। जब दो-कारक प्रमाणीकरण सक्षम हो, तो किसी भी मौजूदा WordPress उपयोगकर्ता, जिसमें प्रशासक शामिल हैं, के रूप में अप्रमाणित लॉगिन सक्षम करता है।
Really Simple Security (मुक्त, प्रो, और प्रो मल्टीसाइट) 9.0.0 – 9.1.1.1 – प्रमाणीकरण बायपास
# CVE-2024-10924 के लिए Python एक्सप्लॉइट जो Really Simple SSL WordPress प्लगइन में टू-फैक्टर ऑथेंटिकेशन को बायपास करता है, जिससे कुकी इंजेक्शन के माध्यम से अनधिकृत प्रशासनिक पहुंच संभव होती है।
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - प्रमाणीकरण बायपास
CVE-2024-10924 भेद्यता के लिए शोषण। सुरक्षा परीक्षण और भेद्यता सत्यापन के लिए प्रूफ-ऑफ-कॉन्सेप्ट कोड प्रदान करता है।
CVE-2024-10924 के लिए लेब वातावरण और एक्सप्लॉइट स्क्रिप्ट, WordPress में Really Simple SSL प्लगइन के skip_onboarding एंडपॉइंट के माध्यम से MFA बायपास प्रदर्शित करता है
CVE-2024-10924 के लिए एक प्रमाण-अवधारणा (PoC) शोषण, जो Really Simple SSL WordPress प्लगइन में एक कमजोरी है जो दो-कारक प्रमाणीकरण (2FA) को बायपास करने की अनुमति देती है। इसमें प्रभावित WordPress साइटों को सुरक्षित करने के लिए शमन तकनीकें शामिल हैं।
CVE-2024-10924 के लिए Dockerized एक्सप्लॉइट वातावरण, WordPress Really Simple Security प्लगइन (संस्करण 9.0.0-9.1.1.1) में प्रमाणीकरण बाईपास जो बिना प्रमाणीकरण के व्यवस्थापक लॉगिन की अनुमति देता है।
चेतावनी: यह Really Simple Security < 9.1.2 प्रमाणीकरण बाईपास (CVE-2024-10924) के लिए एक्सप्लॉइट का परीक्षण करने हेतु एक कमजोर एप्लिकेशन है। इसे अपने जोखिम पर चलाएँ!
Really Simple Security प्लगइन के संस्करण 9.0.0 – 9.1.1.1 के बीच स्थापित होने पर WordPress में MFA बायपास।
वर्डप्रेस CVE-2024-10924 रियली सिंपल सिक्योरिटी प्लगइन के लिए शोषण
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 – 9.1.1.1 के लिए असुरक्षित Docker कंटेनर – प्रमाणीकरण बाईपास CVE-2023-50164
सरल Python स्क्रिप्ट
Antonio Francesco Sardella · php · 15 अप्रैल 2025
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।