
PoC für CVE-2025-34030 sar2html 'plot' Parameter RCE
CVSS: 10.0 Kritisch
Schwachstelle: OS Command Injection
Programmiersprache: PHP
Exploit-Code: Python
Referenzen:
sar2html Version <= 3.2.1 enthält eine nicht authentifizierte OS Command Injection-Schwachstelle über den plot-Parameter in index.php (index.php?plot=; <command>). Die Ausgabe der Schwachstelle wird nach der Ausführung in der Oberfläche der Anwendung angezeigt; "select # host" enthält die Befehlsausgabe.
