
SPIP (CVE-2024-23659) script with native python3 dependencies
Python-3-Skript zur Validierung/Ausnutzung von nicht authentifiziertem RCE in SPIP BigUp (gemäß aktuellem Code, operative Referenz auf CVE-2024-8517).
⚠️ Wichtiger Hinweis: Der Repository-Name erwähnt
CVE-2024-23659, aber das Skript (cve.py) und seine internen Meldungen verweisen aufCVE-2024-8517.
Überprüfe und vereinheitliche diesen Punkt, um technische Verwirrung zu vermeiden.
cve.py automatisiert:
formulaire_action und formulaire_action_args).X-Command-Output (base64).requestsbeautifulsoup4Installation:
pip install requests beautifulsoup4
python3 cve.py -h
-u, --url (erforderlich): Basis-URL des Zielshttp://web.prod.local-c, --command: führt einen einzelnen Befehl aus und beendet--proxy: HTTP/HTTPS-Proxy (z. B. http://127.0.0.1:8080)--timeout: HTTP-Timeout in Sekunden (Standard: 10)-v, --verbose: zeigt Details der Anfragenpython3 cve.py -u http://objetivo.local
python3 cve.py -u http://objetivo.local -c "id"
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
python3 cve.py -u http://objetivo.local --timeout 20
Objetivo vulnerable. Usuario web: <usuario>-v, um HTTP-Details zu sehen.X-Command-Output erscheint nicht
--timeout.Dieses Repository und sein Inhalt werden ausschließlich zu Bildungs-, Forschungs- und autorisierten Testzwecken bereitgestellt.
Die Verwendung dieser Software gegen Systeme ohne ausdrückliche Genehmigung ist illegal und kann eine Straftat darstellen.
Der Autor und die Mitwirkenden übernehmen keine Haftung für Schäden, Dienstunterbrechungen, Datenverlust, rechtliche Verantwortlichkeiten oder jeglichen Missbrauch, der aus diesem Werkzeug entsteht.
Bei Verwendung dieses Codes stimmst du zu, dass:
Wenn du nicht autorisiert bist, verwende ihn nicht.