
إثبات المفهوم لـ CVE-2025-7783
مبنية بشكل كبير على https://hackerone.com/reports/2913312 بواسطة https://hackerone.com/parrot409?type=user
التثبيت:
npm installpython3 مع الوحدة z3 (pip3 install -r requirements.txt) -- كود الاستغلال يستدعي python3 لتوقع القيمة العشوائية التاليةالتشغيل:
بالتوازي، قم بتشغيل:
npm run start-backend (الخادم الخلفي الذي سيستقبل الطلب المعدل)npm run start-vulnerable-server (الخادم الأمامي الذي يمكن خداعه لإرسال طلب معدل)npm run run-exploit (كود العميل الذي يصمم ويرسل الاستغلال)في المخرجات القياسية لـ npm run backend، يجب أن ترى طلبًا يحتوي على is_admin: true (على الرغم من أن الكود في vulnerable-server.js لم ينوي أبدًا إضافة معلمة is_admin إلى استدعاء API)