Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
tvsz — CVE-2018-6389 PoC Node.js 多站点代理 | Kitploit
工具/GitHubGitHub/fakedob/tvsz
漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubfakedob/tvsz

tvsz

CVE-2018-6389 PoC Node.js 多站点代理

查看仓库
7年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2018-6389 PoC node js 多站点带有代理

alt text

这个脚本基于 CVE-2018-6389,一个相当棘手的 Wordpress 问题,遗憾的是,尽管该问题已知已久,但开发该平台的团队可能不会修复它。

!!!重要:在你继续之前!!! 整个仓库和此处分享的信息可以以任何形式自由使用——复制、修改、升级、共享。但将共享信息用于教学目的之外,例如实验或保护你自己的 Wordpress 平台,很可能违反许多我不熟悉的法律。不要使用该脚本攻击网站!我对你的行为不承担任何责任。使用它即表示你同意这些条款。DDoS 攻击(拒绝服务)针对非自己拥有的网站,可能被视为恐怖袭击。 !!!确保你对自己的行为绝对确定,并在继续之前三思!!!

这个脚本我很久以前写的,但我知道你们很棒,所以决定分享给你们。按预期使用它!真的...

关于什么

网上有很多关于这个主题的信息,以及几个现成的脚本,通常用 Python 编写,比如 Shiva 和 这个,我写这个脚本时从它们那里汲取了很多灵感,你也可以用它们来测试这个“弱点”于隔离环境中,但由于我是“安全狂”,我决定添加几个“小玩意”。

这里可以阅读一篇关于该主题的有趣博客

简而言之,如果你加载 https://your-wordpress-site.com/wp-admin/load-scripts.php?c=1&load=editor,common,user-profile,media-widgets,media-gallery(当然要修改链接指向你自己的实例),并且屏幕上显示的是“没有缓存的 JS 老兄”,那么网站就有问题。查询字符串中列出的每个参数都是不在缓存中的文件名。也就是说,它对磁盘上的每个文件进行 IO 操作,将它们聚合并返回给客户端。但文件数量相当多。比你请求它几次所需的资源要多得多。假设用一台笔记本和大约 50 mb 下行链路,大约 30 个中等规模的网站——托管,能坚持 20-30 秒,然后最终崩溃。

其他要求

  • NodeJS 8.11.2
  • 运行的 Wordpress 实例/多个实例。
  • 你需要对各个代理进行非常简单的检查,在一台可通过互联网访问的机器上。发出一个 GET 请求,返回你的服务器看到请求的 IP 地址字符串。并非所有代理服务器都是“匿名的”!这个步骤还会验证代理是否工作,然后才开始攻击。

结构:

  • 文件 websites.js 包含网站列表——“受害者”,我无意中忘记删除其中几个已知只要与脚本接触就会受影响的网站。我发誓我从未尝试过,只是这么认为。

  • 文件 userAgents.js 包含用户代理列表,每次向受害者发出请求时随机选择。

  • fileList.js 包含要从“受害者”加载的各文件列表,以便在 WordPress 更新时,可以轻松添加或修改。

  • index.js 是实际执行脚本。

参数

  • countries 是一个国家数组,用于搜索代理(攻击将通过来自这些国家的代理发起)。
  • wanCheckUrl 是脚本将询问的完整地址,并“检查”是否通过透明代理。
  • requestTimeout 是毫秒为单位的时间,如果代理未连接,则被视为不工作。
  • maxRequests 是机器向“受害者”发出的请求限制。数字过大可能会显著增加你的机器负载。对于中等级别托管的一个网站,大约需要 30 个并发请求。

流程:

  • 脚本询问自动代理检查,并记录其在公共空间中可见的 IP 地址。
  • 开始从各种公共列表中搜索免费代理。
  • 对于每个出现的代理,向自动代理检查发出请求,如果我们的服务响应的地址与第一次不同,则代理被记录到数组中,并开始执行攻击。
  • 大致上,脚本以轮询方式遍历每个代理遍历受害者,逻辑上没有什么特别的,只是通过尽可能多的工作代理发出尽可能多的请求。

控制台以彩色输出每个“受害者”的信息,正在遭受 DDoS 的受害者的信息显示为红色。

root@kitploit:~
npm install
//编辑 websites.js
node index.js

针对“受害者”的 Google Dork

inurl: “wp-admin/load-scripts.php”

我决定将这个脚本献给我最喜欢的电视台 tvsz,因为我知道他们是我的“大粉丝”,而且最重要的是,因为他们会在我的列表中找到他们网站的链接。意思是给他们一点流量提升,回报他们以前的“帮助”。同时,借此机会问候我爸爸,他昨天过命名日,但没时间打电话给他。

下载工具