
Exploit per CVE-2023-32749 che colpisce Pydio Cells 4.1.2 e versioni precedenti
Exploit per CVE-2023-32749 che colpisce Pydio Cells 4.1.2 e versioni precedenti. Un utente autenticato con privilegi bassi può creare un nuovo utente esterno con tutti i ruoli assegnati, ottenendo accesso a tutte le celle e alle aree di lavoro non personali dell'istanza.
pip install requests
Ottieni un token Bearer da una sessione autenticata (DevTools > Rete > qualsiasi richiesta /a/ > header Authorization), quindi esegui:
python3 pydio_privesc.py <url> <token> <new_username> <new_password>
Esempio:
python3 pydio_privesc.py https://cells.example.com "token_here" pwned Pwned123!
Accedi all'interfaccia web di Pydio con l'account appena creato per accedere a tutte le celle e alle aree di lavoro condivise.
Questo strumento è destinato esclusivamente a test di penetrazione autorizzati e a scopi didattici. Non utilizzarlo contro sistemi per cui non hai esplicita autorizzazione a eseguire test.