
NotificationX WordPressプラグイン(CVE-2024-1698)向けの認証不要の時間ベース・ブラインドSQLインジェクションエクスプロイトで、REST APIエンドポイント経由で管理者のユーザー名とパスワードハッシュを抽出します。
認証なしの時間ベース・ブラインドSQLインジェクション → WordPress管理者のユーザー名とパスワードハッシュを抽出。
NotificationX のバージョン 2.8.2以下は、REST APIエンドポイントの type パラメータにおける入力サニタイズ不備の影響を受けます:
/wp-json/notificationx/v1/analytics
認証されていない攻撃者は、時間ベースのブラインドSQLクエリを注入できます。応答遅延を測定することで、攻撃者は以下を抽出できます:
$P$B...)認証不要、ユーザーの操作も不要です。CVSS 9.8(Critical)。
IF(LENGTH(...)=N, SLEEP(1), null) を注入します。応答時間が1秒を超えた場合 → 長さは N。ASCII(SUBSTRING(...)) を使用して各文字をブルートフォースし、再び SLEEP() のタイミングに依存します。user_pass カラムに適用します。このハッシュは、後で John the Ripper または hashcat を使用してオフラインで解読できます。
requests ライブラリgit clone https://github.com/kamranhasan/CVE-2024-1698-Exploit.git
cd CVE-2024-1698-Exploit