
استغلال إثبات المفهوم لـ CVE-2025-2304، وهي ثغرة تصعيد امتيازات في Camaleon CMS 2.9.0 عبر إسناد جماعي على نقطة نهاية تغيير كلمة المرور، مما يسمح للمستخدمين المصادق عليهم بالتصعيد إلى مسؤول.
إثبات المفهوم لـ CVE-2025-2304 — تصعيد الامتيازات في Camaleon CMS 2.9.0 عبر التعيين الجماعي في نقطة تغيير كلمة المرور.
لا تقوم نقطة النهاية /admin/users/:id/updated_ajax بتصفية معامل role قبل تمريره إلى تحديث النموذج، مما يسمح لأي مستخدم مصادق عليه بتصعيد صلاحياته إلى مسؤول.
python3 CVE-2025-2304-POC.py -u http://target.htb --username bob --password bob123 --user-id 5
| العلامة | الوصف |
|---|---|
-u | عنوان URL الأساسي للهدف |
--username | اسم المستخدم ذو الصلاحيات المنخفضة |
--password | كلمة المرور الحالية |
--new-password | كلمة المرور الجديدة بعد التغيير (اختياري، الافتراضي هو كلمة المرور الحالية) |
--user-id | معرف المستخدم الهدف |
pip install requests