
Exploit für CVE-2023-32749, der Pydio Cells 4.1.2 und frühere Versionen betrifft
Exploit für CVE-2023-32749, der Pydio Cells 4.1.2 und früher betrifft. Ein authentifizierter Benutzer mit niedrigen Berechtigungen kann einen neuen externen Benutzer mit allen zugewiesenen Rollen erstellen, wodurch Zugriff auf alle Cells und nicht-personalisierte Arbeitsbereiche in der gesamten Instanz gewährt wird.
pip install requests
Holen Sie sich ein Bearer-Token aus einer authentifizierten Sitzung (DevTools > Netzwerk > eine beliebige /a/-Anfrage > Authorization-Header) und führen Sie dann aus:
python3 pydio_privesc.py <url> <token> <new_username> <new_password>
Beispiel:
python3 pydio_privesc.py https://cells.example.com "token_here" pwned Pwned123!
Melden Sie sich mit dem neu erstellten Konto in der Pydio-Weboberfläche an, um auf alle freigegebenen Cells und Arbeitsbereiche zuzugreifen.
Dieses Werkzeug ist nur für autorisierte Penetrationstests und zu Bildungszwecken bestimmt. Verwenden Sie es nicht gegen Systeme, für die Sie keine ausdrückliche Erlaubnis zum Testen haben.