
PoC para CVE-2025-34030: RCE no parâmetro 'plot' do sar2html
CVSS: 10.0 Crítico
Vulnerabilidade: Injeção de Comandos do SO
Linguagem de Programação: PHP
Código do Exploit: Python
Referências:
sar2html versão <= 3.2.1 contém uma vulnerabilidade de Injeção de Comandos do SO não autenticada por meio do parâmetro plot em index.php (index.php?plot=; <command>); a saída da vulnerabilidade é exibida na interface do aplicativo após a execução, e "select # host" contém a saída do comando.
