Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-51586-PrestaShop-PoC — PrestaShop AdminLogin E-Mail-Enumeration PoC - CVE-2025-51586. Dieses Repository stellt einen ethischen Proof-of-Concept (PoC) für die PrestaShop-Schwachstelle bereit, die eine Benutzer-Enumeration über den Passwort-Reset-Mechanismus von AdminLogin ermöglicht. Es erläutert die Auswirkungen, die Einrichtung und die Verwendung des PoC-Skripts. | Kitploit
Tools/GitHubGitHub/7h30th3r0n3/cve-2025-51586-prestashop-poc
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHub7h30th3r0n3/cve-2025-51586-prestashop-poc

CVE-2025-51586-PrestaShop-PoC

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
12vor 10 MonatenNoch nicht geprüft

Über

PrestaShop AdminLogin E-Mail-Enumeration PoC - CVE-2025-51586. Dieses Repository stellt einen ethischen Proof-of-Concept (PoC) für die PrestaShop-Schwachstelle bereit, die eine Benutzer-Enumeration über den Passwort-Reset-Mechanismus von AdminLogin ermöglicht. Es erläutert die Auswirkungen, die Einrichtung und die Verwendung des PoC-Skripts.

Teilen

CVE-2025-51586 - PrestaShop AdminLogin E-Mail-Enumeration PoC

PrestaShop-Logo


📌 Überblick

Dieses Repository enthält einen ethischen Proof-of-Concept (PoC) für die Schwachstelle CVE-2025-51586, die PrestaShop-Versionen 1.7.x — 8.2.2 betrifft.

Der PoC zählt Administrator-E-Mail-Adressen über den Passwort-Zurücksetzungs-Mechanismus des Back Office auf (AdminLogin-Controller).


📝 Zusammenfassung der Schwachstelle

Die Benutzer-Enumeration-Schwachstelle im AdminLogin-Controller in PrestaShop 1.7 bis 8.2.2 ermöglicht es entfernten Angreifern, die E-Mail-Adressen von Administrator-Benutzern durch Manipulation der Parameter id_employee und reset_token zu erhalten. Ein Angreifer, der Zugriff auf die Back-Office-Anmelde-URL hat, kann das Passwort-Zurücksetzungsformular auslösen, um die zugehörige E-Mail-Adresse in einem versteckten Feld offenzulegen, selbst wenn das bereitgestellte reset_token ungültig ist. Dieses Problem wurde in 8.2.3 behoben.

  • CVE-ID: CVE-2025-51586
  • Betroffene Software: PrestaShop
  • Versionen: 1.7.x – 8.2.2
  • Behoben in: 8.2.3
  • Auswirkungen: E-Mail-Enumeration (Offenlegung von Informationen)
  • Angriffsvektor: Nicht authentifiziertes GET/POST an den Reset-Endpunkt

So funktioniert es

  1. Senden Sie eine Anfrage an die Reset-Seite, z. B. https://domain.tld/admin/index.php?controller=AdminLogin&reset=1
  2. Geben Sie eine gültige id_employee und ein ungültiges reset_token an
  3. Wenn die ID existiert, enthält die Antwort ein verstecktes Feld: <input name="reset_email" value="[email protected]">
  4. Iterieren Sie über IDs, um Admin-E-Mails aufzuzählen

📚 Referenzen & Danksagung

Offizielles Advisory: Friends of Presta Security

Gemeldet vom Friends of Presta Security Team (Advisory veröffentlicht am 4. September 2025).


⚠️ Rechtlicher Hinweis

Dieser PoC dient ausschließlich Bildungs- und autorisierten Testzwecken. Verwenden Sie ihn nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Genehmigung haben. Der Autor und die Mitwirkenden sind nicht für Missbrauch verantwortlich.


📦 Installation

Repository klonen und Abhängigkeiten installieren:

root@kitploit:~
git clone https://github.com/7h30th3r0n3/CVE-2025-51586-PrestaShop-PoC.git
cd CVE-2025-51586-PrestaShop-PoC
pip install requests beautifulsoup4 rich

🖥️ Verwendung (CLI)

root@kitploit:~
python3 cve_2025_51586_enum.py \
  -u "https://target/admin/index.php?controller=AdminLogin&reset=1" \
  -s 1 -e 100 -m POST -t invalidtoken123 --delay 0.5 --timeout 10 --export results.csv

✍️ Autor

PoC entwickelt von 7h30th3r0n3. Die Schwachstelle wurde vom Friends of Presta Security Team entdeckt.

Tool herunterladen