
CVE-2024-2961(CNEXT)PHP 文件读取到 RCE 漏洞利用,已适配至 XXE/CTF 通道
Ambionics 公式 cnext-exploits の PHP ファイル読み取り -> RCE エクスプロイトスクリプトを、SVG アップロード + XXE 任意ファイル読み取り シナリオ(PolarisCTF 2026「アバターアップローダー」系の問題)に適応させたものです。
php://filter、data://、zlib をサポートしていること(スクリプトの check_vulnerable() が自動検証します)pip install -r requirements.txt(pwntools、ten、requests)| -> /:XML エンティティ URL に | が含まれると libxml の解析が失敗します(実測で DOMDocument が空ドキュメントを返す);php://filter はプレフィックスなしのベアフィルタを / 区切りでサポートしており、read=a|b|c と同等です。LIBC_FILE を相対パスに変更(Windows/Linux の両方で実行可能)。download_file は open() による書き込みに変更(ten ライブラリがエクスポートする Path は PosixPath のサブクラスであり、Windows ではインスタンス化できないため)。Remote クラスを編集:問題の API アドレス、アカウント・パスワードを入力。Remote.send/download に変換(サンプル実装は「SVG アップロード + 閲覧時解析」というエンドポイント形態向け。他の形態も同様に応用可能)。-s でスリープ時間を計測して検証):python cnext-exploit-xxe-polaris.py <url> '/readflag > /var/www/html/uploads/flag_out.txt' -s 2
EXPLOIT SUCCESS が表示されたら、読み取りプリミティブで出力ファイルを読み戻します。