
The whole collection of Exploits developed by me (Hacker5preme)
Ron Jost によって開発されたエクスプロイトのコレクション
エクスプロイト開発のリクエストについては、こちらまでご連絡ください: [email protected]
WordPress 用 XCloner Backup and Restore プラグインの 4.2.13 より前のバージョンで問題が発見されました。認証済みの攻撃者が PHP ファイルを含む任意のファイルを変更できるようになっていました。これにより、攻撃者はリモートコード実行を達成できます。例えば、xcloner_restore.php の write_file_action によって wp-config.php を上書きできました。あるいは、攻撃者はデータベースダンプを取得するエクスプロイトチェーンを作成することもできました。


Modern Events Calendar Lite WordPress プラグインの 5.16.5 より前のバージョンでは、インポートされたファイルが適切にチェックされない任意ファイルアップロードが可能であり、リクエストで 'text/csv' コンテンツタイプを使用することで管理者が PHP ファイルをアップロードできました。


Modern Events Calendar Lite WordPress プラグインの 5.16.5 より前のバージョンには認可チェックがなく、エクスポートファイルへのアクセスが適切に制限されていなかったため、認証されていないユーザーが例えば CSV や XML 形式で全イベントデータをエクスポートできました。


1.6.0 より前の WordPress Backup and Migrate プラグイン – Backup Guard WordPress プラグインは、インポートされたファイルが SGBP 形式および拡張子であることを確認していなかったため、高権限ユーザー (admin+) が PHP ファイルを含む任意のファイルをアップロードでき、RCE につながりました。


4.0.4 より前の Reponsive Menu (無料版および Pro 版) WordPress プラグインでは、購読者が悪意のある PHP ファイルを含む zip アーカイブをアップロードでき、それらは /rmp-menu/ ディレクトリに展開されました。これらのファイルはサイトのフロントエンドからアクセスでき、リモートコード実行を引き起こし、最終的には攻撃者がコマンドを実行して WordPress サイトをさらに感染させることが可能になりました。


4.22 より前の SP Project & Document Manager WordPress プラグインはユーザーがファイルをアップロードできるようにしますが、 このプラグインはファイル拡張子をチェックすることで、サーバー上で実行される可能性のある php やその他の類似ファイルのアップロードを防ごうとします。 しかし、ファイル拡張子の大文字小文字を変更する (例えば "php" を "pHP" にする) ことで、php ファイルをまだアップロードできることが判明しました。


Secure File Manager Wordpress プラグイン V 2.9.3 - リモートコード実行 (認証済み)
Secure File Manager Wordpress プラグイン V 2.9.3 およびそれ以前のバージョンでは、認証済みユーザーがコンテンツタイプを変更し、.php 拡張子を .phtml にリネームすることで php ファイルをアップロードできました。


BulletProof Security WordPress プラグインは、公開アクセス可能な ~/db_backup_log.txt ファイル内のファイルパス開示により、機密情報の開示に対して脆弱です。このファイルは、データベースバックアップファイルのパスに加えて、サイトの完全なパスを攻撃者に提供します。 これはバージョン 5.1 まで (5.1 を含む) に影響します。

Catch Themes Demo Import WordPress プラグインは、インポート機能を介した任意のファイルアップロードに対して脆弱です これは ~/inc/CatchThemesDemoImport.php ファイルにあり、バージョン 1.7 までが影響を受けます。 ファイルタイプの検証が不十分なためです。これにより、管理者権限を持つ攻撃者が、 リモートコード実行を達成するために使用できる悪意のあるファイルをアップロードすることが可能になります。


4.4.5 より前の Download Monitor WordPress プラグインは、ログを表示する際に SQL 文で使用する前に "orderby" GET パラメータを適切に検証およびエスケープしないため、 SQL インジェクションの問題が発生します。


GetSimple CMS 3.3.4 は、リモートの攻撃者が直接リクエストを送信することで機密情報を取得できる脆弱性があります。
python3 exploit.py Target_IP Target_Port CMS_path

"Duplicate Post" WordPress プラグインのバージョン 1.1.9 まで (1.1.9 を含む) は SQL インジェクションに対して脆弱です。 SQL インジェクションの脆弱性は、クライアントから提供されたデータが SQL クエリ内に安全でない方法で含まれる場合に発生します。 SQL インジェクションは通常、SQL テーブルデータの読み取り、変更、削除に悪用される可能性があります。 多くの場合、SQL サーバーの機能を悪用してシステムコマンドを実行したり、および/ またはローカルファイルシステムにアクセスしたりすることも可能です。 この特定の脆弱性は、Duplicate Post プラグインの使用を許可されている認証済みユーザーなら誰でも悪用できます。デフォルトでは管理者に限定されていますが、 このプラグインは Editor、Author、Contributor、Subscriber ロールへのアクセスを許可するオプションを提供しています。


4.8 より前の WP Visitor Statistics (Real Time Traffic) WordPress プラグインは、refDetails AJAX アクションの refUrl を適切にサニタイズおよびエスケープしていません。これは任意の認証済みユーザーが利用できるため、 subscriber のような低いロールのユーザーでも SQL インジェクション攻撃を実行できる可能性があります。


5.0.1.6 より前の RegistrationMagic WordPress プラグインは、タスクをバッチで複製する際に SQL 文で使用する前に rm_chronos_ajax AJAX アクションのユーザー入力をエスケープしないため、 SQL インジェクションの問題につながる可能性があります。


6.1.5 より前の Modern Events Calendar Lite WordPress プラグインは、未認証ユーザーが利用できる mec_load_single_page AJAX アクションの SQL 文で使用する前に time パラメータをサニタイズおよびエスケープしないため、 未認証の SQL インジェクションの問題が発生します。


WordPress 用 404-to-301 プラグインの 2.0.3 より前のバージョンには SQL インジェクションの脆弱性があります。


Perfect Survey WordPress プラグイン 1.5.2 以前には、get_question AJAX アクションの SQL 文で使用する前に question_id GET パラメータの検証とエスケープが行われないため、未認証ユーザーが SQL インジェクションを実行できてしまいます。


WP User Frontend WordPress プラグイン 3.5.26 以前には、Subscribers ダッシュボードの SQL 文で使用する前に status パラメータの検証とエスケープが行われないため、SQL インジェクションが発生します。 サニタイズとエスケープの欠如により、リフレクション型クロスサイトスクリプティング(Reflected XSS)にもつながる可能性があります。


OpenEMR 5.0.0 以前では、低権限ユーザーが危険な種類のファイルをアップロードでき、脆弱なアプリケーションのコンテキストで任意のコード実行につながる可能性があります。
OpenEMR アプリケーションでは、すべてのロールのユーザーがファイルをアップロードできます。しかし、このアプリケーションは特定の種類のファイル(例: PDF、JPG、PNG、DOCX など)のみを ホワイトリスト化しているわけではありません。むしろ逆に、アプリケーションを介してあらゆる種類のファイルがファイルシステムにアップロードされてしまいます。OpenEMR は インストール時に、アップロードされたファイルをホストするリポジトリへのアクセスを制限することを推奨していますが、残念ながらそのような推奨事項はユーザーに無視されることがあまりにも多く、 Web サーバーとそのデータが完全に侵害される可能性があります。
python3 exploit.py -T Target_IP -P Target_Port -U OpenEMR_path -u username -p password


Secure Copy Content Protection and Content Locking WordPress プラグイン 2.8.2 以前には、SQL 文で使用する前に ays_sccp_results_export_file AJAX アクション(未認証ユーザーと認証済みユーザーの両方が利用可能)の sccp_id パラメータをエスケープしないため、SQL インジェクションが発生します。


OpenEMR 5.0.1.4 以前の interface/super/manage_site_files.php における無制限ファイルアップロードにより、リモートの認証済み攻撃者が images アップロードフォームを介して PHP 拡張子のファイルをアップロードし、images ディレクトリ内でアクセスすることで、任意の PHP コードを実行できます。
OpenEMR は super/manage_site_files.php に無制限ファイルアップロードの脆弱性があります。 これは、管理者が送信したファイルに対する不適切な(存在しない)チェックが原因です。 認証済みユーザーは、システムコマンドを実行する PHP Web シェルをアップロードすることで、 この脆弱性を利用して権限を昇格できる可能性があります。


OpenEMR 5.0.1.4 以前の portal/account/register.php における認証バイパスの脆弱性により、リモートの攻撃者が複数の機密ファイルにアクセスできます。

OpenEMR 5.0.2 以前の custom/ajax_download.php に fileName パラメータを介した問題が見つかりました。攻撃者は、サーバーストレージから任意のファイル(www-data ユーザーが読み取り可能なファイル)をダウンロードできます。要求されたファイルが www-data ユーザーにとって書き込み可能で、ディレクトリ /var/www/openemr/sites/default/documents/cqm_qrda/ が存在する場合、そのファイルはサーバーから削除されます。


Trixbox 2.8.0.4 には、/maint/modules/home/index.php への lang パラメータにおけるシェルメタ文字を介した OS コマンドインジェクションがあります。
python3 exploit.py [target_IP] [Target_Port] [Listen_IP] [Listen_Port]

Trixbox 2.8.0.4 には、/maint/index.php?packages への xajaxargs 配列パラメータ、または /maint/modules/home/index.php への lang パラメータを介したパストラバーサルがあります。
python3 exploit.py [target_IP] [target_Port]

Monstra CMS 3.0.4 以前には、ファイルアップロードの脆弱性による認証済みリモートコード実行の脆弱性があります。
python3 exploit.py -T Target_IP -P Target_Port -U CMS_PATH -u username -p password

Codiad 2.8.4 では、リモートの認証済み管理者が実行可能ファイルをアップロードすることで任意のコードを実行できます。
認証済みの攻撃者は、components/filemanager/controller.php を次のように使用して実行可能ファイルをアップロードできます: http://Ipaddr/components/filemanager/controller.php?action=upload&path=/var/www/html/data/projectname
python3 exploit.py [target_IP] [target_port] [username] [password]


Codiad Web IDE 2.8.4 以前では、PHP コードインジェクションが可能です。
未認証の攻撃者は、初期設定前に実行される PHP コードを注入でき、 それが実行されるため、サーバー上で任意のシステムコマンドを実行できます。
python3 exploit.py [target_IP] [target_port]

Pluck CMS 4.7.13 以前のファイルアップロード制限バイパスの脆弱性により、管理者権限を持つユーザーが「manage files」機能を通じてホストへのアクセスを取得でき、リモートコード実行につながる可能性があります。
認証済みの攻撃者は、http://IP/admin.php?action=files を使用して .phar ファイルをアップロードし、Web シェルを取得できます。
python3 exploit.py Target_IP Target_Port Username

