
PoC para CVE-2025-34030 sar2html parámetro 'plot' RCE
CVSS: 10.0 Crítico
Vulnerabilidad: Inyección de comandos del sistema operativo
Lenguaje de programación: PHP
Código del exploit: Python
Referencias:
sar2html versión <= 3.2.1 contiene una vulnerabilidad de inyección de comandos del sistema operativo sin autenticación a través del parámetro plot en index.php (index.php?plot=; <command>). La salida de la vulnerabilidad se muestra en la interfaz de la aplicación después de la ejecución; "select # host" contiene la salida del comando.
