
Exploit for CVE-2014-0195
이 저장소는 CVE-2014-0195에 취약한 WordPress 인스턴스의 로그인 자격 증명을 브루트포스하기 위한 Python 기반 개념 증명(PoC)을 포함합니다. XML-RPC의 system.multicall 함수를 악용하여 단일 HTTP 요청 내에서 여러 로그인 시도를 수행할 수 있으며, 이로 인해 서비스 거부(DoS)가 발생할 수 있습니다. 이 스크립트는 사이버보안 전문가가 WordPress 설치의 보안 상태를 평가하기 위해 사용하도록 설계되었습니다.
이 코드는 승인된 시스템에서만 윤리적으로 사용해야 합니다. 이 코드의 무단 사용은 불법이며 심각한 결과를 초래할 수 있습니다. 소유하지 않은 시스템을 테스트하거나 악용하기 전에 항상 명시적 허가를 받으십시오.
취약점은 WordPress의 XML-RPC API, 특히 system.multicall 메서드에 있습니다. 이 메서드는 여러 요청을 일괄 처리할 수 있도록 하며, 여기서는 단일 요청 내에 여러 로그인 시도를 제출하기 위해 악용됩니다. 이 기능은 더 빠른 브루트포스 시도를 가능하게 하고 일반적인 속도 제한 보호를 우회합니다.
자세한 내용은 Broadcom 보안 권고에서 확인할 수 있습니다.
$ pip install -r requirements.txt 또는 $ pip install requests로 설치하세요.rockyou-75.txt 암호 파일을 사용합니다. /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt에 설치되어 있는지 확인하거나 경로를 적절히 변경하십시오.스크립트는 다음 단계를 수행합니다:
system.multicall 메서드를 사용하여 각각 최대 200개의 로그인 시도를 포함하는 XML-RPC 페이로드를 생성합니다.