Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-51586-PrestaShop-PoC — PrestaShop AdminLogin استطلاع البريد الإلكتروني PoC - CVE-2025-51586. يوفر هذا المستودع إثبات مفهوم أخلاقي (PoC) لثغرة PrestaShop التي تسمح بتعداد المستخدمين من خلال آلية إعادة تعيين كلمة المرور في AdminLogin. يشرح التأثير والإعداد واستخدام سكربت PoC. | Kitploit
أدوات/GitHubGitHub/7h30th3r0n3/cve-2025-51586-prestashop-poc
الاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHub7h30th3r0n3/cve-2025-51586-prestashop-poc

CVE-2025-51586-PrestaShop-PoC

PrestaShop AdminLogin استطلاع البريد الإلكتروني PoC - CVE-2025-51586. يوفر هذا المستودع إثبات مفهوم أخلاقي (PoC) لثغرة PrestaShop التي تسمح بتعداد المستخدمين من خلال آلية إعادة تعيين كلمة المرور في AdminLogin. يشرح التأثير والإعداد واستخدام سكربت PoC.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
12منذ 10 أشهرلم تتم المراجعة بعد

CVE-2025-51586 - إثبات المفهوم (PoC) لتعداد البريد الإلكتروني في PrestaShop AdminLogin

شعار PrestaShop


📌 نظرة عامة

يحتوي هذا المستودع على إثبات مفهوم (PoC) أخلاقي للثغرة الأمنية CVE-2025-51586، والتي تؤثر على PrestaShop الإصدارات 1.7.x — 8.2.2.

يقوم إثبات المفهوم هذا بتعداد العناوين البريدية لحسابات المدراء عبر آلية إعادة تعيين كلمة المرور في الواجهة الخلفية (وحدة تحكم AdminLogin).


📝 ملخص الثغرة

تتيح ثغرة تعداد المستخدمين في وحدة تحكم AdminLogin في PrestaShop من الإصدار 1.7 حتى 8.2.2 للمهاجمين عن بُعد الحصول على العناوين البريدية لحسابات المدراء عبر التلاعب بمعاملَي id_employee وreset_token. يمكن للمهاجم الذي يملك رابط تسجيل الدخول للواجهة الخلفية (Back Office) أن يفعّل نموذج إعادة تعيين كلمة المرور مما يؤدي إلى كشف البريد الإلكتروني المرتبط في حقل مخفي، حتى عندما يكون رمز إعادة التعيين المقدَّم غير صالح. تم إصلاح هذه المشكلة في الإصدار 8.2.3.

  • معرّف CVE: CVE-2025-51586
  • البرنامج المتأثر: PrestaShop
  • الإصدارات: 1.7.x – 8.2.2
  • تم الإصلاح في: 8.2.3
  • التأثير: تعداد البريد الإلكتروني (كشف المعلومات)
  • ناقل الهجوم: GET/POST غير مصادَق عليه إلى نقطة نهاية إعادة التعيين

كيفية عملها

  1. أرسل طلبًا إلى صفحة إعادة التعيين، على سبيل المثال: https://domain.tld/admin/index.php?controller=AdminLogin&reset=1
  2. قدّم id_employee صالحًا وreset_token غير صالح
  3. إذا كان المعرّف موجودًا، يحتوي الرد على حقل مخفي: <input name="reset_email" value="[email protected]">
  4. كرّر المعرّفات لتعداد رسائل المدراء البريدية

📚 المراجع والإشادة

الإشعار الرسمي: Friends of Presta Security

تم الإبلاغ عنها بواسطة فريق Friends of Presta Security (نُشر الإشعار في 4 سبتمبر 2025).


⚠️ إشعار قانوني

إثبات المفهوم هذا مخصص للأغراض التعليمية والاختبار المصرّح به فقط. استخدمه فقط على الأنظمة التي تملكها أو التي لديك إذن صريح لاستخدامها. لا يتحمل المؤلف والمساهمون أي مسؤولية عن سوء الاستخدام.


📦 التثبيت

استنسخ المستودع وثبّت التبعيات:

root@kitploit:~
git clone https://github.com/7h30th3r0n3/CVE-2025-51586-PrestaShop-PoC.git
cd CVE-2025-51586-PrestaShop-PoC
pip install requests beautifulsoup4 rich

🖥️ الاستخدام (سطر الأوامر)

root@kitploit:~
python3 cve_2025_51586_enum.py \
  -u "https://target/admin/index.php?controller=AdminLogin&reset=1" \
  -s 1 -e 100 -m POST -t invalidtoken123 --delay 0.5 --timeout 10 --export results.csv

✍️ المؤلف

تم تطوير إثبات المفهوم بواسطة 7h30th3r0n3. الثغرة اكتشفها فريق Friends of Presta Security.

تنزيل الأداة