
CVE-2024-5932 के लिए Proof-of-Concept GiveWP PHP Object Injection
इस रिपॉजिटरी में WordPress के GiveWP प्लगइन में CVE-2024-8353 भेद्यता का शोषण करने के लिए एक स्क्रिप्ट है। यह भेद्यता बिना प्रमाणीकरण के PHP ऑब्जेक्ट इंजेक्शन की अनुमति देती है, जो संभावित रूप से रिमोट कोड निष्पादन की ओर ले जाती है।
प्रदान की गई स्क्रिप्ट शोषण का प्रदर्शन करती हैं:
CVE-2024-8353 GiveWP प्लगइन के संस्करण 3.16.1 तक को प्रभावित करता है। यह भेद्यता give_title और card_address जैसे पैरामीटरों के माध्यम से सीरीयलाइज्ड इनपुट के अनुचित हैंडलिंग के कारण उत्पन्न होती है। हमलावर मनमाना PHP कोड इंजेक्ट और निष्पादित करने के लिए इसका शोषण कर सकते हैं।
requirements.txt में सूचीबद्ध आवश्यक Python पैकेजनिर्भरताएँ स्थापित करें:
pip install -r requirements.txt
उदाहरण आदेश:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
स्क्रिप्ट चलाएँ:
pip install -r requirements.txt
स्क्रिप्ट चलाएँ:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों के लिए है। इसका उपयोग केवल उन सिस्टमों पर जिम्मेदारीपूर्वक करें जिनके आप मालिक हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है। लेखक इस शोषण के उपयोग से होने वाली किसी भी क्षति के लिए जिम्मेदार नहीं है।
स्क्रिप्ट में सुधार या उनकी कार्यक्षमता बढ़ाने के लिए योगदान का स्वागत है। कृपया पुल रिक्वेस्ट सबमिट करें या चर्चा के लिए एक मुद्दा बनाएं।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।