Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
tvsz — CVE-2018-6389 PoC Node.js мультисайт с прокси | Kitploit
Инструменты/GitHubGitHub/fakedob/tvsz
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubfakedob/tvsz

tvsz

CVE-2018-6389 PoC Node.js мультисайт с прокси

Репозиторий
7 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2018-6389 PoC node js multisite с прокси

alt text

Этот скрипт основан на CVE-2018-6389, довольно коварной проблеме WordPress, которую, к сожалению, вероятно, не исправит команда разработчиков платформы, несмотря на то, что она известна уже давно.

!!! ВАЖНО ПРЕЖДЕ ЧЕМ ПРОДОЛЖИТЬ !!! Весь репозиторий и информация, представленная здесь, могут свободно использоваться в любой форме — копирование, доработка, изменение с целью улучшения или других целей, а также распространение. Использование предоставленной информации для целей, отличных от образовательных, для эксперимента и/или для защиты собственной платформы на WordPress, вероятно, противоречит ряду законов, с которыми я не знаком. Не используйте скрипт для атаки на сайты! Я не несу ответственности за ваши действия. Используя его, вы соглашаетесь с этими условиями. DDoS-атака (отказ в обслуживании), направленная на сайт, который вам не принадлежит, может рассматриваться как террористическая атака. !!! УБЕДИТЕСЬ, ЧТО ВЫ АБСОЛЮТНО УВЕРЕНЫ В СВОИХ ДЕЙСТВИЯХ И ХОРОШО ПОДУМАЙТЕ ПРЕЖДЕ ЧЕМ ПРОДОЛЖИТЬ !!!

Я написал этот скрипт давно, но, зная, что вы очень крутые, решил поделиться им с вами. Используйте его по назначению! Серьёзно...

О чём речь

В сети много информации на эту тему, а также несколько готовых скриптов, чаще всего написанных на Python, таких как Shiva и этот, из которых я почерпнул много вдохновения при его написании, и с их помощью вы также можете тестировать эту "уязвимость" в изолированной среде, но, поскольку я "сообразительный", решил добавить несколько "плюшек".

Здесь вы можете прочитать интересный блог на эту тему.

Коротко: если вы загрузите https://your-wordpress-site.com/wp-admin/load-scripts.php?c=1&load=editor,common,user-profile,media-widgets,media-gallery (разумеется, изменив ссылку так, чтобы она указывала на ваш экземпляр), и на экране появится "какой-то js, братан", то с сайтом проблема. Каждый перечисленный параметр в строке запроса — это имя файла, который не кеширован. То есть происходит IO-операция для каждого файла с диска, они собираются в один и возвращаются клиенту. Но файлов довольно много. Гораздо больше, чем ресурсов требуется, чтобы запросить это несколько раз. Скажем, с одного ноутбука и ссылкой с загрузкой ~50 мб/с около 30 сайтов средней величины на общем хостинге выдерживают 20-30 секунд, прежде чем окончательно лягут.

Другие требования

  • NodeJS 8.11.2
  • Работающий экземпляр/ы WordPress.
  • Требуется провести очень простую проверку отдельных прокси на машине, доступной через интернет. GET-запрос, который возвращает в виде строки IP-адрес, с которого ваш сервер видит запрос. Не все прокси-серверы "анонимны"! Эта процедура также проверяет, что прокси работает, перед началом атаки.

Структура:

  • Файл websites.js содержит список сайтов-«жертв», из которого я забыл удалить несколько оставшихся, о которых я точно знаю, что они уязвимы при контакте со скриптом. Клянусь, я никогда этого не пробовал, просто так думаю.

  • Файл userAgents.js содержит список user-agents, которые выбираются случайным образом при каждом запросе к жертвам.

  • fileList.js содержит список отдельных файлов, которые загружаются с «жертвы», чтобы при обновлении WordPress их было легко добавлять или исправлять.

  • В index.js находится сам скрипт для выполнения.

Параметры

  • countries — массив стран, из которых искать прокси (из каких стран будут исходить атаки через прокси).
  • wanCheckUrl — полный адрес, к которому скрипт будет обращаться и «проверять», не находится ли он за прозрачным прокси.
  • requestTimeout — время в миллисекундах, по истечении которого прокси будет считаться неработающим, если он не ответил.
  • maxRequests — лимит запросов от машины к «жертвам». Слишком большое число может значительно нагрузить и вашу машину. Для одного сайта на mid-level хостинге нужно около 30 параллельных запросов.

Процедура:

  • Скрипт обращается к автоматической проверке прокси и записывает IP-адрес, под которым он виден в публичном пространстве.
  • Начинает искать свободные прокси из различных публичных списков.
  • При появлении каждого нового прокси делается запрос к автоматической проверке прокси, и если ответ от нашего сервиса отличается от первого раза, то прокси сохраняется в массив и начинается выполнение атаки.
  • Примерно скрипт перебирает жертвы через каждое прокси по принципу round-robin, и в логике нет ничего особенного: просто делает максимально возможное количество запросов через максимально возможное количество разных и работающих прокси.

В консоли выводится цветная информация по каждой «жертве» отдельно, и те, что находятся под DDoS, окрашиваются в красный.

root@kitploit:~
npm install
//редактируй webstites.js
node index.js

Google Dork для «жертв»

inurl: “wp-admin/load-scripts.php”

Я решил посвятить этот скрипт моему любимому телеканалу tvsz, потому что знаю, что они мои большие «поклонники» и, самое главное, потому что они найдут ссылку на свой сайт в моём списке. То есть я немного подниму их рейтинг, отплачу им «услугой». Также пользуюсь случаем, чтобы поздравить отца, у которого вчера были именины, но у меня не осталось времени ему позвонить.

Скачать инструмент