
Ce script Python exploite la vulnérabilité de l'endpoint /terminal/ws de marimo et renvoie un shell interactif.
Ce script Python exploite le point de terminaison /terminal/ws vulnérable de marimo et renvoie un shell interactif.
COMMENT UTILISER : La seule modification à apporter est de changer la variable HOST dans le script. Après avoir modifié la variable HOST, exécutez le script dans votre terminal comme dans l'exemple ci-dessous :
EXEMPLE D'UTILISATION : python3 CVE-2026-39987.py
-- Si la cible est vulnérable, le shell interactif se lance --
Pour plus d'informations sur CVE-2026-39987, ouvrez ce lien -> https://nvd.nist.gov/vuln/detail/CVE-2026-39987
Modification : Si vous n'avez pas déjà la bibliothèque websocket-client installée, faites ceci d'abord avant d'exécuter le script, sinon il ne fonctionnera pas.
installez la bibliothèque en tapant la commande : pip3 install websocket-client si vous recevez l'erreur : " This environment is externally managed ╰─> To install Python packages system-wide, try < your package manager here > install xyz, where xyz is the package you are trying to install. "
#cette commande crée un dossier où vous allez créer le venv (à l'étape 2)
créez un environnement virtuel en tapant la commande suivante : étape 1 -> mkdir /path/to/venv-folder #cette commande crée le venv python étape 2 -> python3 -m venv /path/to/venv-folder #cette commande active le venv étape 3 -> source /path/to/venv-folder/bin/activate #cette commande installe la bibliothèque websocket-client étape 4 -> pip3 install websocket-client
si vous avez suivi toutes les étapes ci-dessus, exécutez le script pendant que l'environnement virtuel est toujours activé. pour quitter l'environnement, tapez la commande -> deactivate