
Exploit de prova de conceito para CVE-2025-69212, uma injeção de comando de sistema operacional no OpenSTAManager. Envia um arquivo .p7m malicioso via ZIP para executar comandos arbitrários no servidor alvo.
https://github.com/advisories/GHSA-25fp-8w8p-mx36
O OpenSTAManager (versões <= 2.9.8) possui uma vulnerabilidade crítica de injeção de comandos do sistema operacional na funcionalidade de decodificação de arquivos P7M (XML assinado). Um atacante autenticado pode carregar um arquivo ZIP contendo um arquivo .p7m com um nome de arquivo malicioso para executar comandos arbitrários do sistema no servidor.
git clone https://github.com/xorandd/CVE-2025-69212-PoC
cd CVE-2025-69212-PoC
python3 CVE-2025-69212.py -u http://target.com -C <PHPSESSID_cookie>
CVE-2025-69212.py [-h] -u URL -C COOKIE
options:
-h, --help show this help message and exit
-u, --url URL target url, eg http://127.0.0.1
-C, --cookie COOKIE cookie value