
CVE-2025-69212 के लिए प्रमाण-अवधारणा शोषण, OpenSTAManager में एक OS कमांड इंजेक्शन। लक्ष्य सर्वर पर मनमाने कमांड निष्पादित करने के लिए एक दुर्भावनापूर्ण .p7m फ़ाइल को ZIP के माध्यम से अपलोड करता है।
https://github.com/advisories/GHSA-25fp-8w8p-mx36
OpenSTAManager (संस्करण <= 2.9.8) में P7M (हस्ताक्षरित XML) फ़ाइल डिकोडिंग कार्यक्षमता में एक महत्वपूर्ण OS कमांड इंजेक्शन भेद्यता मौजूद है। एक प्रमाणित हमलावर एक दुर्भावनापूर्ण फ़ाइल नाम वाली .p7m फ़ाइल युक्त ZIP फ़ाइल अपलोड करके सर्वर पर मनमानी सिस्टम कमांड निष्पादित कर सकता है।
git clone https://github.com/xorandd/CVE-2025-69212-PoC
cd CVE-2025-69212-PoC
python3 CVE-2025-69212.py -u http://target.com -C <PHPSESSID_cookie>
CVE-2025-69212.py [-h] -u URL -C COOKIE
options:
-h, --help show this help message and exit
-u, --url URL target url, eg http://127.0.0.1
-C, --cookie COOKIE cookie value