
Proof-of-Concept-Exploit für CVE-2025-69212, eine OS-Befehlsinjektion in OpenSTAManager. Lädt eine schädliche .p7m-Datei per ZIP hoch, um beliebige Befehle auf dem Zielserver auszuführen.
https://github.com/advisories/GHSA-25fp-8w8p-mx36
OpenSTAManager (Versionen <= 2.9.8) weist eine kritische OS-Befehlsinjektions-Schwachstelle in der Dekodierungsfunktion für P7M-Dateien (signiertes XML) auf. Ein authentifizierter Angreifer kann eine ZIP-Datei hochladen, die eine .p7m-Datei mit einem schädlichen Dateinamen enthält, um beliebige Systembefehle auf dem Server auszuführen.
git clone https://github.com/xorandd/CVE-2025-69212-PoC
cd CVE-2025-69212-PoC
python3 CVE-2025-69212.py -u http://target.com -C <PHPSESSID_cookie>
CVE-2025-69212.py [-h] -u URL -C COOKIE
options:
-h, --help show this help message and exit
-u, --url URL target url, eg http://127.0.0.1
-C, --cookie COOKIE cookie value