
CVE-2024-5932 GiveWP PHP 객체 주입에 대한 개념 증명
이 저장소는 WordPress용 GiveWP 플러그인의 CVE-2024-8353 취약점을 악용하기 위한 스크립트를 포함하고 있습니다. 이 취약점은 인증되지 않은 PHP 객체 주입을 허용하며, 잠재적으로 원격 코드 실행으로 이어질 수 있습니다.
제공된 스크립트는 다음 악용 방법을 보여줍니다:
CVE-2024-8353은 GiveWP 플러그인 버전 3.16.1까지 영향을 미칩니다. 이 취약점은 give_title 및 card_address와 같은 매개변수를 통해 직렬화된 입력을 부적절하게 처리하여 발생합니다. 공격자는 이를 악용하여 임의의 PHP 코드를 주입하고 실행할 수 있습니다.
requirements.txt에 나열되어 있습니다.종속성 설치:
pip install -r requirements.txt
예제 명령어:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
스크립트 실행:
pip install -r requirements.txt
스크립트 실행:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
이 저장소는 교육 목적으로만 제공됩니다. 귀하가 소유하거나 테스트할 명시적 권한이 있는 시스템에서만 책임감 있게 사용하십시오. 저자는 이 악용 도구의 사용으로 인해 발생하는 어떠한 손해에 대해서도 책임을 지지 않습니다.
스크립트를 개선하거나 기능을 향상시키기 위한 기여를 환영합니다. 풀 리퀘스트를 제출하거나 논의를 위해 이슈를 생성해 주세요.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.