
Exploit para CVE-2023-32749 que afecta a Pydio Cells 4.1.2 y versiones anteriores
Exploit para CVE-2023-32749 que afecta a Pydio Cells 4.1.2 y anteriores. Un usuario autenticado con privilegios bajos puede crear un nuevo usuario externo con todos los roles asignados, lo que otorga acceso a todas las celdas y espacios de trabajo no personales en toda la instancia.
pip install requests
Obtén un token Bearer de una sesión autenticada (DevTools > Network > cualquier solicitud /a/ > cabecera Authorization) y luego ejecuta:
python3 pydio_privesc.py <url> <token> <new_username> <new_password>
Ejemplo:
python3 pydio_privesc.py https://cells.example.com "token_here" pwned Pwned123!
Inicia sesión en la interfaz web de Pydio con la cuenta recién creada para acceder a todas las celdas y espacios de trabajo compartidos.
Esta herramienta está destinada únicamente a pruebas de penetración autorizadas y fines educativos. No la utilices contra sistemas para los que no tengas permiso explícito de prueba.