DeepExploit — опубликован инструмент для пентеста с машинным обучением

DeepExploit — опубликован инструмент для пентеста с машинным обучением

DeepExploit — опубликован инструмент для пентеста с машинным обучением

Пользователь 13o-bbr-bbq опубликовал на GitHub инструмент для автоматизированного тестирования на проникновение (пентест). Инструмент, получивший название Deep Exploit, был представлен на Black Hat USA 2018.

Согласно размещенной информации, DeepExploit связан с Metasploit, и имеет два основных режима:

  1. Intelligence mode (Интеллектуальный режим): DeepExploit идентифицирует статус всех открытых портов на целевом сервере и выполняет эксплойт, применяя машинное обучение;
  2. Режим брутфорс (Brute force mode): DeepExploit поочередно выполняет эксплойты, основываясь на комбинации «Модуль эксплойта — Цель — Пейлоад», учитывая имя продукта и номер порта устройства пользователя.

Ключевыми особенностями DeepExploit являются:

  • Самообучение. DeepExploit может сам учиться методу использования эксплойтов, человеку не нужно готовить данные для обучения.
  • Эффективное выполнение эксплойтов. DeepExploit может «прицельно» атаковать эксплойтами, используя данные, полученные в ходе самообучения.
  • Глубокое проникновение. Если DeepExploit успешно использует эксплойт на целевом сервере, он дополнительно выполняет эксплойт, атакуя другие внутренние серверы.
  • Крайне легкое управление. Все, что вам нужно — ввести одну команду.

Актуальная версия DeepExploit находится в статусе beta, однако она может: собирать разведданные, моделировать угрозы, анализировать уязвимости, эксплуатировать их, составлять отчеты.

WordPress пора обновлять немедленно: эксплойты wp2shell уже пошли в ход

Администраторам сайтов на WordPress пора бросить всё и проверить обновления. Для критической цепочки уязвимостей wp2shell появились публичные эксплойты, а специалисты watchTowr уже заметили первые попытки атак.

В состав wp2shell входят две ошибки в ядре WordPress — CVE-2026-63030 и CVE-2026-60137. В связке они позволяют анонимному злоумышленнику удалённо выполнить код на сервере.

Аутентификация, установленные плагины и какие-либо особые настройки ему не нужны: под ударом даже WordPress из коробки.

Первая уязвимость связана с обработкой пакетных маршрутов REST API и появилась в WordPress 6.9. Вторая представляет собой SQL-инъекцию в параметре author__not_in компонента WP_Query и затрагивает версии начиная с 6.8.

Полноценная цепочка удалённого выполнения кода работает против WordPress 6.9.0-6.9.4 и 7.0.0-7.0.1. Отдельная SQL-инъекция также присутствует в версиях 6.8.0-6.8.5, но превратить её в wp2shell там нельзя.

Проблемы исправлены в WordPress 6.9.5 и 7.0.2. Из-за серьёзности угрозы команда проекта даже принудительно включила автоматическую установку обновлений безопасности на поддерживаемых сайтах.

Несколько прототипов эксплойта уже опубликованы на GitHub. Одни извлекают хеши паролей, взламывают учётную запись администратора и загружают вредоносный плагин. Другие заявляют о выполнении кода вообще без получения административного доступа.

Cloudflare развернула правила WAF для обеих уязвимостей на всех тарифах, включая бесплатный. Но это бронежилет, а не бессмертие: защита лишь снижает риск и не заменяет обновление.

Если поставить патч немедленно невозможно, исследователи советуют временно запретить анонимный доступ к REST API либо заблокировать пакетный маршрут на уровне WAF. Но долго жить с таким пластырем не стоит — желающие проверить чужой WordPress на прочность уже вышли на охоту.

RSS: Новости на портале Anti-Malware.ru