
Prova di concetto per CVE-2025-34030: RCE nel parametro 'plot' di sar2html
CVSS: 10.0 Critico
Vulnerabilità: Iniezione di comandi del sistema operativo
Linguaggio di programmazione: PHP
Codice exploit: Python
References:
sar2html versione <= 3.2.1 contiene una vulnerabilità di iniezione di comandi del sistema operativo non autenticata tramite il parametro plot in index.php (index.php?plot=; <command>) l'output della vulnerabilità viene visualizzato nell'interfaccia dell'applicazione dopo l'esecuzione, "seleziona # host" contiene l'output del comando.
