
Script SPIP (CVE-2024-23659) com dependências nativas python3
Script em Python 3 para validação/exploração de RCE não autenticado em SPIP BigUp (de acordo com o código atual, referência operacional a CVE-2024-8517).
⚠️ Nota importante: O nome do repositório menciona
CVE-2024-23659, mas o script (cve.py) e suas mensagens internas fazem referência aCVE-2024-8517.
Revise e unifique esse ponto para evitar confusão técnica.
cve.py automatiza:
formulaire_action e formulaire_action_args).X-Command-Output (base64).requestsbeautifulsoup4Instalação:
pip install requests beautifulsoup4
python3 cve.py -h
-u, --url (obrigatório): URL base do alvohttp://web.prod.local-c, --command: executa um único comando e termina--proxy: proxy HTTP/HTTPS (ex: http://127.0.0.1:8080)--timeout: timeout HTTP em segundos (padrão: 10)-v, --verbose: mostra detalhes das requisiçõespython3 cve.py -u http://objetivo.local
python3 cve.py -u http://objetivo.local -c "id"
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
python3 cve.py -u http://objetivo.local --timeout 20
Objetivo vulnerable. Usuario web: <usuario>-v para ver detalhes HTTP.X-Command-Output
--timeout.Este repositório e seu conteúdo são fornecidos exclusivamente para fins educativos, de pesquisa e testes autorizados.
O uso deste software contra sistemas sem autorização explícita é ilegal e pode constituir crime.
O autor e colaboradores não se responsabilizam por danos, interrupções de serviço, perda de dados, responsabilidades legais ou qualquer uso indevido decorrente desta ferramenta.
Ao utilizar este código, você aceita que:
Se você não está autorizado, não o use.