
Exploit for CVE-2014-0195
该仓库包含一个基于Python的概念验证(PoC)脚本,用于对存在CVE-2014-0195漏洞的WordPress实例进行登录凭据暴力破解。该漏洞利用XML-RPC的system.multicall函数,可以在单个HTTP请求中尝试多次登录请求,可能导致拒绝服务。此脚本旨在供网络安全专业人员评估WordPress安装的安全性。
此代码仅供在授权系统上合法使用。未经授权使用此代码属违法行为,可能导致严重后果。在测试或利用不属于您的系统之前,始终获取明确许可。
漏洞存在于WordPress的XML-RPC API中,具体位于system.multicall方法。该方法允许批量处理多个请求,此处被利用于在单个请求中提交多个登录尝试。这一特性使得暴力破解尝试更快,并绕过了常见的速率限制保护。
更多详情请参阅 Broadcom安全公告。
$ pip install -r requirements.txt 或 $ pip install requests 安装。rockyou-75.txt 密码文件。确保其安装在 /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt 或相应修改路径。该脚本执行以下步骤:
system.multicall 方法生成包含最多200次登录尝试的XML-RPC载荷。