
ثغرة استغلال لـ CVE-2023-32749 تؤثر على Pydio Cells 4.1.2 والإصدارات السابقة
استغلال لـ CVE-2023-32749 يؤثر على Pydio Cells 4.1.2 والإصدارات الأقدم. يمكن لمستخدم مصادق عليه ذي صلاحيات منخفضة إنشاء مستخدم خارجي جديد مع تعيين جميع الأدوار، مما يمنح الوصول إلى جميع الخلايا ومساحات العمل غير الشخصية عبر المثيل.
pip install requests
احصل على رمز Bearer من جلسة مصادق عليها (DevTools > Network > أي طلب /a/ > Authorization header)، ثم قم بتشغيل:
python3 pydio_privesc.py <url> <token> <new_username> <new_password>
مثال:
python3 pydio_privesc.py https://cells.example.com "token_here" pwned Pwned123!
قم بتسجيل الدخول إلى واجهة مستخدم Pydio web باستخدام الحساب الذي تم إنشاؤه حديثًا للوصول إلى جميع الخلايا ومساحات العمل المشتركة.
هذه الأداة مخصصة لاختبار الاختراق المصرح به والأغراض التعليمية فقط. لا تستخدمها ضد أنظمة ليس لديك إذن صريح لاختبارها.