
Exploit pour CVE-2023-32749 affectant Pydio Cells 4.1.2 et versions antérieures.
Exploit pour CVE-2023-32749 affectant Pydio Cells 4.1.2 et versions antérieures. Un utilisateur authentifié avec faibles privilèges peut créer un nouvel utilisateur externe avec tous les rôles attribués, permettant l'accès à toutes les cellules et aux espaces de travail non personnels de l'instance.
pip install requests
Obtenez un jeton Bearer à partir d'une session authentifiée (DevTools > Network > toute requête /a/ > en-tête Authorization), puis exécutez :
python3 pydio_privesc.py <url> <token> <new_username> <new_password>
Exemple :
python3 pydio_privesc.py https://cells.example.com "token_here" pwned Pwned123!
Connectez-vous à l'interface web Pydio avec le compte nouvellement créé pour accéder à toutes les cellules et espaces de travail partagés.
Cet outil est destiné uniquement à des tests de pénétration autorisés et à des fins éducatives. Ne l'utilisez pas contre des systèmes pour lesquels vous n'avez pas d'autorisation explicite de tester.