
Wordpress XMLRPC System Multicall Brute Force Exploit (0day) द्वारा 1N3 @ CrowdShield
1N3 द्वारा वर्डप्रेस XMLRPC सिस्टम मल्टीकॉल ब्रूट फोर्स शोषण अंतिम अद्यतन: 20170215 https://crowdshield.com
यह वर्डप्रेस के सबसे वर्तमान संस्करण (3.5.1) को प्रभावित करने वाले Wordpress xmlrpc.php सिस्टम मल्टीकॉल फ़ंक्शन के लिए एक शोषण है। यह शोषण वैध वर्डप्रेस उपयोगकर्ताओं को "ब्रूट फोर्स" करने के लिए प्रति अनुरोध xmlrpc.php पर 1,000+ प्रमाणीकरण प्रयास भेजकर काम करता है, और जब तक कोई वैध उपयोगकर्ता प्रतिक्रिया प्राप्त नहीं होती तब तक पूरी वर्डलिस्ट के माध्यम से पुनरावृत्ति करेगा। फिर यह लॉगिन करने के लिए वैध उपयोगकर्ता नाम और पासवर्ड को चुनिंदा रूप से प्राप्त और प्रदर्शित करेगा।
./wp-xml-brute http://target.com/xmlrpc.php passwords.txt username1 [username2] [username3]...
यह सॉफ्टवेयर वितरित करने, संशोधित करने और उपयोग करने के लिए मुफ्त है, इस शर्त के साथ कि निर्माता (1N3@CrowdShield) को श्रेय दिया जाए और यह वाणिज्यिक उपयोग के लिए नहीं है।
दान का स्वागत है। इससे बेहतर सुविधाओं, बार-बार अद्यतन और बेहतर समग्र समर्थन को सुविधाजनक बनाने में मदद मिलेगी।