
Exploit para CVE-2023-32749 afetando Pydio Cells 4.1.2 e anteriores
Exploit para CVE-2023-32749 que afeta Pydio Cells 4.1.2 e anteriores. Um usuário autenticado com privilégios baixos pode criar um novo usuário externo com todas as funções atribuídas, concedendo acesso a todas as células e espaços de trabalho não pessoais em toda a instância.
pip install requests
Obtenha um token Bearer de uma sessão autenticada (DevTools > Network > qualquer requisição /a/ > cabeçalho Authorization) e execute:
python3 pydio_privesc.py <url> <token> <new_username> <new_password>
Exemplo:
python3 pydio_privesc.py https://cells.example.com "token_here" pwned Pwned123!
Faça login na interface web do Pydio com a conta recém-criada para acessar todas as células e espaços de trabalho compartilhados.
Esta ferramenta destina-se apenas a testes de penetração autorizados e fins educacionais. Não utilize contra sistemas para os quais você não tenha permissão explícita para testar.