
LiteSpeed Cache 権限昇格 PoC - CVE-2024-28000

このリポジトリには、LiteSpeed Cache WordPress プラグインで発見された重大な特権昇格の脆弱性に対する概念実証 (PoC) が含まれています。CVE-2024-28000 として識別されるこの脆弱性は、弱いセキュリティハッシュを悪用することで、未承認のユーザーが WordPress サイトへの管理者レベルのアクセスを取得できるようにします。
LiteSpeed Cache プラグインのユーザーシミュレーション機能は、弱く予測可能なセキュリティハッシュによって保護されています。この PoC は、攻撃者がセキュリティハッシュをブルートフォースして、標的の WordPress サイトで管理者権限を取得する方法を示しています。
この PoC を実行するために必要な特定の前提条件はありません。
この PoC の実行可能バージョンをダウンロードするには、GitHub の公式 Releases ページにアクセスしてください。これにより、すぐに使用できるコンパイル済みバージョンを入手できます。
この PoC を使用するには、実行可能ファイルを実行し、ターゲット URL、任意の管理者ユーザー名、パスワードを指定するだけです。このエクスプロイトは、管理者アクセスを取得するためにセキュリティハッシュのブルートフォースを試みます。
成功した場合、PoC は、プラグインで使用される弱いセキュリティハッシュをブルートフォースすることにより、認証されていないユーザーが WordPress サイトへの管理者レベルのアクセスを取得できるようにします。
この脆弱性は、LiteSpeed Cache プラグインバージョン 6.4 以上で修正されています。このエクスプロイトを回避するために、最新バージョンに更新することを強くお勧めします。
このプロジェクトが役立つと思われ、さらなる開発を支援したい場合は、寄付をご検討ください。
Ebrahim Shafiei (EbraSha) が情熱を込めて手掛けました。
問題が発生した場合や設定に関する問題がある場合は、[email protected] までメールでご連絡ください。GitLab または GitHub でも問題を報告できます。
この概念実証 (PoC) は教育目的でのみ提供されています。あなたが所有していない、またはテストする明示的な許可を得ていないシステムでこのコードを無断使用することは、違法かつ非倫理的です。この PoC を使用することにより、結果として生じる可能性のある誤用や損害に対する全責任を負うことに同意したものとみなされます。著者は、このリポジトリで提供される情報に基づいて行われた行為について、一切の責任を負いません。セキュリティテストを実施する前に、必ず適切な許可を得てください。