
Эксплойт для CVE-2023-32749, затрагивающий Pydio Cells 4.1.2 и более ранние версии
Эксплойт для CVE-2023-32749, затрагивающий Pydio Cells 4.1.2 и более ранние версии. Аутентифицированный пользователь с низкими привилегиями может создать нового внешнего пользователя с назначением всех ролей, что предоставляет доступ ко всем ячейкам и неличным рабочим пространствам во всём экземпляре.
pip install requests
Получите Bearer-токен из аутентифицированного сеанса (DevTools > Network > любой запрос /a/ > заголовок Authorization), затем выполните:
python3 pydio_privesc.py <url> <token> <new_username> <new_password>
Пример:
python3 pydio_privesc.py https://cells.example.com "token_here" pwned Pwned123!
Войдите в веб-интерфейс Pydio с новосозданной учётной записью, чтобы получить доступ ко всем общим ячейкам и рабочим пространствам.
Этот инструмент предназначен только для авторизованного тестирования на проникновение и образовательных целей. Не используйте его против систем, на тестирование которых у вас нет явного разрешения.