
Exploit de ejecución remota de comandos sin autenticación para SPIP CMS 4.2.8 (CVE-2024-7954) con soporte de proxy y recuperación de salida en tiempo real.
Este script explota una vulnerabilidad de Ejecución Remota de Código en SPIP versión 4.2.8 a través del endpoint porte_plume_previsu. La vulnerabilidad permite a atacantes no autenticados inyectar código PHP mediante la renderización de vista previa de etiquetas de imagen manipuladas.
ID de CVE: CVE-2024-7954
Componente: SPIP CMS (porte_plume_previsu)
Impacto: Ejecución Remota de Comandos no autenticada
Severidad: Crítica
python3 cve_2024_7954_rce.py --url <TARGET_URL> --cmd <COMMAND> [--proxy <IP:PORT>]
python3 cve_2024_7954_rce.py --url <TARGET_URL> --cmd "whoami" --proxy "127.0.0.1:8080"


python3 cve_2024_7954_rce.py --url <TARGET_URL> --cmd "id" --proxy "127.0.0.1:8080"


python3 cve_2024_7954_rce.py --url <TARGET_URL> --cmd "uname -a" --proxy "127.0.0.1:8080"


Este script de exploit es solo para pruebas de seguridad autorizadas, investigación defensiva y fines educativos.