CVE-2025-32778
Web-Check ermöglicht Befehlsinjektion über eine nicht validierte URL in der Screenshot-API
- Veröffentlicht
- 15.04.2025
- Aktualisiert
- 15.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XMittel · nächste 30 Tage
- Perzentil
- 97,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Web-Check ist ein All-in-One-OSINT-Tool zur Analyse beliebiger Websites. In der Screenshot-API des Web-Check-Projekts (Lissy93/web-check) existiert eine Befehlsinjektions-Schwachstelle. Das Problem entsteht dadurch, dass benutzergesteuerte Eingaben (url) unbereinigt an einen Shell-Befehl mithilfe von exec() übergeben werden, was Angreifern ermöglicht, beliebige Systembefehle auf dem zugrunde liegenden Host auszuführen. Dies könnte ausgenutzt werden, indem manipulierte url-Parameter gesendet werden, um Dateien zu extrahieren oder sogar Fernzugriff einzurichten. Die Schwachstelle wurde behoben, indem exec() durch execFile() ersetzt wurde, was die Verwendung einer Shell vermeidet und Argumente ordnungsgemäß isoliert.
Quellen
1- CVE-2025-32778Exploit
PoC-Exploit für CVE-2025-32778: Befehlsinjektion im OSINT-Tool Web-Check
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.