SneeitScanner - 用于Sneeit Framework (CVE-2025-6389) 未认证RCE的PoC与扫描器
这个健壮的Python脚本是一个功能性的PoC和扫描工具,针对CVE-2025-6389,这是一个未认证且关键的远程代码执行(RCE)漏洞(CVSS 9.8),影响Sneeit Framework <= 8.3。
该漏洞利用利用了AJAX函数sneeit_articles_pagination中callback参数的不安全处理,允许通过assert函数注入命令。
本材料严格用于教育和安全研究目的。仅在您获得明确书面许可的系统上进行渗透测试。未经授权的使用是严格禁止的。
phpinfo()载荷测试目标,静默确认RCE。--list): 遍历包含多个URL的文本文件,自动化验证和命令执行。# Executa 'whoami' em todos os alvos vulneráveis listados em targets.txt
python3 SneeitScanner.py --list targets.txt 'whoami'