
CVE-2024-2961 (CNEXT) PHP-Dateilesen-zu-RCE-Exploit, angepasst an einen XXE/CTF-Kanal
Überträgt das offizielle PHP-Datei-Lesen -> RCE-Exploit-Skript von Ambionics cnext-exploits auf das SVG-Upload + XXE-Beliebig-Datei-Lesen-Szenario (Aufgaben wie PolarisCTF 2026 "Avatar-Uploader").
php://filter, data://, zlib (das Skript check_vulnerable() verifiziert dies automatisch)pip install -r requirements.txt (pwntools, ten, requests)| -> /: Wenn die XML-Entitäts-URL | enthält, schlägt das libxml-Parsing fehl (getestet: DOMDocument gibt ein leeres Dokument zurück); php://filter unterstützt nackte Filter ohne Präfix, getrennt durch /, äquivalent zu read=a|b|c.LIBC_FILE wurde auf einen relativen Pfad geändert (funktioniert unter Windows/Linux).download_file verwendet jetzt open() zum Schreiben (der von der ten-Bibliothek exportierte Path ist eine PosixPath-Unterklasse, die unter Windows nicht instanziiert werden kann).Remote-Klasse am Anfang des Skripts: API-Adresse und Zugangsdaten der Aufgabe eintragen.Remote.send/download (die Beispielimplementierung zielt auf die Schnittstellenform "SVG hochladen + beim Anzeigen parsen" ab; andere Formen entsprechend anpassen).-s mit Sleep-Timing zur Verifikation):python cnext-exploit-xxe-polaris.py <url> '/readflag > /var/www/html/uploads/flag_out.txt' -s 2
Nachdem EXPLOIT SUCCESS erscheint, lies die Ausgabedatei mit dem Lese-Primitiv zurück.