
Proof-of-Concept-Exploit für CVE-2025-54322, eine kritische Pre-Authentication-RCE in der XSpeeder SXZOS-Firmware. Bietet interaktive Shell, Reverse-Shell-Payloads und automatisierte Sitzungsinitialisierung für autorisierte Sicherheitstests.
Ein professioneller Proof-of-Concept (PoC) Exploit für CVE-2025-54322, eine kritische Vorauthentifizierungs-Schwachstelle zur Remote-Codeausführung in der XSpeeder SXZOS-Firmware. Diese Schwachstelle wurde von dem autonomen KI-Agenten von pwn.ai entdeckt und veröffentlicht.
eval() auf benutzereingegebenen Datencd-Unterstützung)./webInfos/.requests-Bibliothekpip install requests
Führen Sie den Exploit gegen eine Ziel-URL aus:
python3 cve-2025-54322-exploit.py https://<ziel-ip>:<port>
[*] Connecting to: https://1.2.3.4:4433
[*] Initializing environment...
[+] Target confirmed: root@sxzros
==================================================
CVE-2025-54322 Exploit Tool
==================================================
1. Enter Interactive CMD Shell
2. One-Click Reverse Shell
3. Exit
==================================================
Die Schwachstelle resultiert aus der unsicheren Verwendung der Python-Funktion eval() in der Komponente vLogin.py. Der Server dekodiert einen base64-kodierten Parameter chkid und übergibt ihn direkt an eval().
Unser Exploit nutzt die Tatsache, dass bei vielen dieser Geräte der DEBUG-Modus von Django aktiviert ist, sodass wir die Befehlsausgabe aus den lokalen Variablen erfassen können, die auf der resultierenden Fehlerseite angezeigt werden.
Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Unbefugter Zugriff auf Computersysteme ist illegal.