
Proof-of-concept exploit for CVE-2025-54322, a critical pre-authentication RCE in XSpeeder SXZOS firmware. Provides interactive shell, reverse shell payloads, and automated session initialization for authorized security testing.
这是一个针对 CVE-2025-54322 的专业漏洞验证工具 (PoC)。该漏洞是 XSpeeder SXZOS 固件中存在的一个严重的预认证远程代码执行漏洞,最初由 pwn.ai 的自治 AI 智能体独立发现并披露。
eval() 函数cd 命令支持)。/webInfos/ 会话初始化流程。requests 库pip install requests
针对目标 URL 运行利用脚本:
python3 cve-2025-54322-exploit.py https://<目标IP>:<端口>
[*] 正在连接: https://1.2.3.4:4433
[*] 正在初始化环境...
[+] 目标确认: root@sxzros
==================================================
CVE-2025-54322 漏洞利用工具
==================================================
1. 进入交互式 CMD 终端
2. 一键反弹 Shell
3. 退出
==================================================
该漏洞源于 vLogin.py 组件中对 Python eval() 函数的不安全使用。服务器会对 Base64 编码的参数 chkid 进行解码,并将其直接传递给 eval() 执行。
本工具利用了许多此类设备开启了 Django DEBUG 模式的特性,通过解析报错页面中显示的本地变量来精准提取命令执行结果。
本工具仅用于教育目的和授权的安全测试。作者对因误用本工具而造成的任何损失或损害不承担任何责任。未经授权访问计算机系统是非法行为。