
Jetpack < 13.9.1 の壊れたアクセス制御(CVE-2024-9926)を悪用します。
これは、Jetpack < 13.9.1 の破損したアクセス制御の脆弱性(CVE-2024-9926)を悪用する Python3 プログラムです。
このツールは、セキュリティエンジニアやアプリセキュリティ担当者がセキュリティ評価を行うことを目的としています。このツールは責任を持って使用してください。このアプリケーションの使用方法について、私は一切責任を負いません。このツールの使用によって生じた損害や、このツールを使用して犯された犯罪についても、私は一切責任を負いません。
$ ./exploit.py --help
usage: exploit.py [-h] -t TARGET -u USERNAME -ap APPLICATION_PASSWORD [-v]
Exploit for Jetpack < 13.9.1 broken access control vulnerability. - v1.0 (2024-11-01)
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
URL of the target WordPress
-u USERNAME, --username USERNAME
Username of WordPress
-ap APPLICATION_PASSWORD, --application-password APPLICATION_PASSWORD
Application Password generated for the user (it's NOT the user password)
-v, --verbose verbose mode
./exploit.py -t https://localhost:1337 -u attacker -ap "AAAA 1111 bbbb 2222 CCCC 3333"
脆弱なアプリケーションは、このリポジトリを使用してセットアップできます。
詳細については、LICENSE ファイルを参照してください。