
SPIP (CVE-2024-23659) script with native python3 dependencies
Script en Python 3 pour la validation/exploitation de RCE non authentifié dans SPIP BigUp (selon le code actuel, référence opérationnelle à CVE-2024-8517).
⚠️ Note importante : Le nom du dépôt mentionne
CVE-2024-23659, mais le script (cve.py) et ses messages internes font référence àCVE-2024-8517.
Vérifiez et unifiez ce point pour éviter toute confusion technique.
cve.py automatise :
formulaire_action et formulaire_action_args).X-Command-Output (base64).requestsbeautifulsoup4Installation :
pip install requests beautifulsoup4
python3 cve.py -h
-u, --url (obligatoire) : URL de base de la ciblehttp://web.prod.local-c, --command : exécute une seule commande puis se termine--proxy : proxy HTTP/HTTPS (ex. : http://127.0.0.1:8080)--timeout : délai d'attente HTTP en secondes (défaut : 10)-v, --verbose : affiche le détail des requêtespython3 cve.py -u http://objetivo.local
python3 cve.py -u http://objetivo.local -c "id"
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
python3 cve.py -u http://objetivo.local --timeout 20
Objetivo vulnerable. Usuario web: <usuario> s'affiche-v pour voir le détail HTTP.X-Command-Output n'apparaît pas
--timeout.Ce dépôt et son contenu sont fournis exclusivement à des fins éducatives, de recherche et de tests autorisés.
L'utilisation de ce logiciel contre des systèmes sans autorisation explicite est illégale et peut constituer un délit.
L'auteur et les contributeurs déclinent toute responsabilité en cas de dommages, d'interruptions de service, de perte de données, de responsabilités légales ou de toute utilisation abusive découlant de cet outil.
En utilisant ce code, vous acceptez que :
Si vous n'êtes pas autorisé, ne l'utilisez pas.