
워드프레스 플러그인 Bit File Manager 버전 <= 6.5.7에 대한 개념 증명 스크립트: 인증된 (구독자 이상) 제한된 JavaScript 파일 업로드 (CVE-2024-8743) 취약점
WordPress 플러그인 Bit File Manager 버전 <= 6.5.7에서 인증된 (구독자 이상) 제한된 JavaScript 파일 업로드 (CVE-2024-8743) 취약점에 대한 개념 증명 (PoC) 스크립트입니다.
설명:
WordPress용 Bit File Manager – 100% 무료 및 오픈 소스 파일 관리자 및 코드 편집기 플러그인은 버전 6.5.7까지 모든 버전에서 제한된 JavaScript 파일 업로드 취약점에 영향을 받습니다. 이는 허용된 파일 유형에 대한 적절한 검사가 부족하기 때문입니다. 이로 인해 인증된 공격자(구독자 수준 이상의 접근 권한과 관리자가 부여한 권한이 있는 경우)가 .css 및 .js 파일을 업로드할 수 있으며, 이는 저장형 크로스 사이트 스크립팅(Stored XSS)으로 이어질 수 있습니다. (출처: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/file-manager/bit-file-manager-100-free-open-source-file-manager-and-code-editor-for-wordpress-657-authenticated-subscriber-limited-javascript-file-upload)
git clone https://github.com/siunam321/CVE-2024-8743-PoC.git
file-manager가 필요합니다.Python 스크립트 poc.py의 wordpressUsername, wordpressPassword, targetBaseUrl, fileManagerPostPath, attackerIpAddress 및/또는 attackerPort를 원하는 값으로 업데이트합니다. 그런 다음, python3 poc.py를 실행하여 PoC 스크립트를 실행합니다.
PoC 동영상 데모:
https://github.com/user-attachments/assets/76571398-1b8c-4726-800c-9ed6c2928562