
Ein einfaches, lehrreiches Proof-of-Concept-Skript, das die Zero-Click-Kontoübernahme-Schwachstelle im PrestaShop Checkout-Modul (CVE-2025-61922) demonstriert.
Ein einfaches, lehrreiches Proof-of-Concept-Skript, das die Zero-Click-Kontoübernahme-Schwachstelle im PrestaShop Checkout-Modul (CVE-2025-61922) demonstriert.
⚠️ Rechtlicher & ethischer Hinweis: Verantwortungsvoll nutzen Dieses Tool dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Unautorisierter Zugriff auf Computersysteme ist illegal.
Diese Schwachstelle, verfolgt als CVE-2025-61922 mit einem CVSS-Score von 9.1 (Kritisch), betrifft PrestaShop Checkout-Modulversionen unter 5.0.5. Sie ermöglicht es einem nicht authentifizierten Angreifer, sich als beliebiges Kundenkonto anzumelden, indem er lediglich die E-Mail-Adresse des Opfers kennt – ein wahrer „Zero-Click"-Angriff.
Das Skript sendet eine speziell konstruierte POST-Anfrage an den verwundbaren Endpunkt:
/module/ps_checkout/ExpressCheckoutBei Erfolg antwortet der Server mit Session-Cookies für das Konto des Opfers, die verwendet werden können, um dessen Sitzung zu übernehmen.
CVE-2025-61922.py - Haupt-Exploit-SkriptREADME.md - Diese Dokumentation# Prüfen, ob ein Ziel verwundbar ist
python CVE-2025-61922.py check --url http://target-shop.com
# Eine bestimmte E-Mail-Adresse ausnutzen
python CVE-2025-61922.py takeover --url http://target-shop.com --email [email protected]
# Erfasste Cookies testen
python CVE-2025-61922.py test --url http://target-shop.com --cookies "PrestaShop-abc123=..."