
Código de exploit funcional para CVE-2019-17625
Existe uma vulnerabilidade de XSS armazenado no rambox 0.6.9 devido a parâmetros não sanitizados no campo de nome quando um usuário adiciona um serviço. Como o rambox executa em NodeJS, isso permite a injeção de comandos do SO em uma tag <a> ou ``.
Nota: Este código só foi testado no MacOS e pode precisar ser reconfigurado para outros sistemas operacionais
O código do exploit criará um serviço (usando o discord como base), o shell requer que o sistema tenha mkfifo. Você pode, é claro, trocar o payload pelo que quiser.
