
SPIP CMS 4.2.8 के लिए अप्रमाणित रिमोट कमांड निष्पादन एक्सप्लॉइट (CVE-2024-7954) प्रॉक्सी समर्थन और लाइव आउटपुट प्राप्ति के साथ।
यह स्क्रिप्ट SPIP संस्करण 4.2.8 में porte_plume_previsu एंडपॉइंट के माध्यम से रिमोट कोड निष्पादन भेद्यता का शोषण करती है। यह भेद्यता बिना प्रमाणीकरण के हमलावरों को तैयार इमेज टैग के पूर्वावलोकन रेंडरिंग के माध्यम से PHP कोड इंजेक्ट करने की अनुमति देती है।
CVE ID: CVE-2024-7954
घटक: SPIP CMS (porte_plume_previsu)
प्रभाव: बिना प्रमाणीकरण के रिमोट कमांड निष्पादन
गंभीरता: गंभीर
python3 cve_2024_7954_rce.py --url <TARGET_URL> --cmd <COMMAND> [--proxy <IP:PORT>]
python3 cve_2024_7954_rce.py --url <TARGET_URL> --cmd "whoami" --proxy "127.0.0.1:8080"


python3 cve_2024_7954_rce.py --url <TARGET_URL> --cmd "id" --proxy "127.0.0.1:8080"


python3 cve_2024_7954_rce.py --url <TARGET_URL> --cmd "uname -a" --proxy "127.0.0.1:8080"


यह शोषण स्क्रिप्ट केवल अधिकृत सुरक्षा परीक्षण, रक्षात्मक अनुसंधान और शैक्षिक उद्देश्यों के लिए है।