
PoC-эксплойт для CVE-2025-54322 — критическая RCE-уязвимость без аутентификации в прошивке XSpeeder SXZOS. Предоставляет интерактивную оболочку, полезные нагрузки reverse shell и автоматизированную инициализацию сеанса для авторизованного тестирования безопасности.
Профессиональный Proof-of-Concept (PoC) эксплойт для CVE-2025-54322 — критической уязвимости удалённого выполнения кода до аутентификации в прошивке XSpeeder SXZOS. Эта уязвимость была обнаружена и раскрыта автономным AI-агентом из pwn.ai.
eval() для данных, вводимых пользователемcd)./webInfos/.requestspip install requests
Запустите эксплойт против целевого URL:
python3 cve-2025-54322-exploit.py https://<target-ip>:<port>
[*] Connecting to: https://1.2.3.4:4433
[*] Initializing environment...
[+] Target confirmed: root@sxzros
==================================================
CVE-2025-54322 Exploit Tool
==================================================
1. Enter Interactive CMD Shell
2. One-Click Reverse Shell
3. Exit
==================================================



Уязвимость возникает из-за небезопасного использования функции Python eval() в компоненте vLogin.py. Сервер декодирует параметр chkid, закодированный в base64, и передаёт его напрямую в eval().
Наш эксплойт использует тот факт, что на многих таких устройствах включён режим DEBUG фреймворка Django, что позволяет нам перехватывать вывод команд из локальных переменных, отображаемых на результирующей странице ошибки.
Этот инструмент предназначен только для образовательного и авторизованного тестирования безопасности. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Несанкционированный доступ к компьютерным системам противозаконен.