
Script de SPIP (CVE-2024-23659) con dependencias nativas de python3
Script en Python 3 para validación/explotación de RCE no autenticado en SPIP BigUp (según el código actual, referencia operativa a CVE-2024-8517).
⚠️ Nota importante: El nombre del repositorio menciona
CVE-2024-23659, pero el script (cve.py) y sus mensajes internos hacen referencia aCVE-2024-8517.
Revisa y unifica este punto para evitar confusión técnica.
cve.py automatiza:
formulaire_action y formulaire_action_args).X-Command-Output (base64).requestsbeautifulsoup4Instalación:
pip install requests beautifulsoup4
python3 cve.py -h
-u, --url (obligatorio): URL base del objetivohttp://web.prod.local-c, --command: ejecuta un único comando y termina--proxy: proxy HTTP/HTTPS (ej: http://127.0.0.1:8080)--timeout: timeout HTTP en segundos (default: 10)-v, --verbose: muestra detalles de peticionespython3 cve.py -u http://objetivo.local
python3 cve.py -u http://objetivo.local -c "id"
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
python3 cve.py -u http://objetivo.local --timeout 20
Objetivo vulnerable. Usuario web: <usuario>-v para ver detalle HTTP.X-Command-Output
--timeout.Este repositorio y su contenido se proporcionan exclusivamente con fines educativos, de investigación y pruebas autorizadas.
El uso de este software contra sistemas sin autorización explícita es ilegal y puede constituir delito.
El autor y colaboradores no se responsabilizan por daños, interrupciones de servicio, pérdida de datos, responsabilidades legales o cualquier uso indebido derivado de esta herramienta.
Al utilizar este código, aceptas que:
Si no estás autorizado, no lo uses.