
Codice exploit funzionante per CVE-2019-17625
Esiste una vulnerabilità XSS persistente in rambox 0.6.9 dovuta a parametri non sanificati nel campo nome quando un utente aggiunge un servizio. Poiché rambox gira su NodeJS, ciò consente di iniettare comandi del sistema operativo in un tag <a> o ``.
Nota: Questo codice è stato testato solo su MacOS e potrebbe dover essere riconfigurato per altri sistemi operativi
Il codice dell'exploit crea un servizio (usando discord come base); la shell richiede che il sistema abbia mkfifo. Ovviamente puoi sostituire il payload con quello che preferisci.
