
CVE-2024-2961 (CNEXT) Exploit de lecture de fichier PHP vers RCE, adapté à un canal XXE/CTF
Adapte le script d'exploitation officiel cnext-exploits d'Ambionics (lecture de fichier PHP -> RCE) au scénario upload SVG + XXE lecture arbitraire de fichier (type de challenge "uploader d'avatar" du PolarisCTF 2026).
php://filter, data://, zlib (le script check_vulnerable() vérifie automatiquement)pip install -r requirements.txt (pwntools, ten, requests)| -> / : lorsque l'URL de l'entité XML contient |, l'analyse libxml échoue (testé : DOMDocument renvoie un document vide) ; php://filter prend en charge les filtres nus sans préfixe séparés par /, équivalent à read=a|b|c.LIBC_FILE est passé en chemin relatif (fonctionne sous Windows/Linux).download_file utilise désormais open() pour l'écriture (le Path exporté par la bibliothèque ten est une sous-classe de PosixPath, non instanciable sous Windows).Remote au début du script : renseignez l'URL de l'API du challenge, le nom d'utilisateur et le mot de passe.Remote.send/download (l'implémentation d'exemple cible l'interface "upload SVG + analyse à la consultation" ; pour d'autres formes, adaptez par analogie).-s pour valider par temporisation) :python cnext-exploit-xxe-polaris.py <url> '/readflag > /var/www/html/uploads/flag_out.txt' -s 2
Après avoir vu EXPLOIT SUCCESS, relisez le fichier de sortie avec la primitive de lecture.