
SPIP (CVE-2024-23659) script with native python3 dependencies
Скрипт на Python 3 для проверки/эксплуатации неавторизованного RCE в SPIP BigUp (в соответствии с текущим кодом, оперативная ссылка на CVE-2024-8517).
⚠️ Важное примечание: В названии репозитория упоминается
CVE-2024-23659, но скрипт (cve.py) и его внутренние сообщения ссылаются наCVE-2024-8517.
Проверьте и унифицируйте этот момент, чтобы избежать технической путаницы.
cve.py автоматизирует:
formulaire_action и formulaire_action_args).X-Command-Output (base64).requestsbeautifulsoup4Установка:
pip install requests beautifulsoup4
python3 cve.py -h
-u, --url (обязательный): базовый URL целиhttp://web.prod.local-c, --command: выполняет одну команду и завершает работу--proxy: HTTP/HTTPS прокси (например: http://127.0.0.1:8080)--timeout: HTTP-таймаут в секундах (по умолчанию: 10)-v, --verbose: показывает детали запросовpython3 cve.py -u http://objetivo.local
python3 cve.py -u http://objetivo.local -c "id"
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
python3 cve.py -u http://objetivo.local --timeout 20
Objetivo vulnerable. Usuario web: <usuario>-v, чтобы увидеть детали HTTP.X-Command-Output
--timeout.Этот репозиторий и его содержимое предоставляются исключительно в образовательных, исследовательских целях и для авторизованного тестирования.
Использование этого программного обеспечения против систем без явного разрешения незаконно и может являться преступлением.
Автор и участники не несут ответственности за ущерб, перерывы в обслуживании, потерю данных, правовые последствия или любое неправомерное использование, связанное с этим инструментом.
Используя этот код, вы соглашаетесь с тем, что:
Если вы не авторизованы, не используйте его.