Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-53833 — CVE-2025-53833 | Kitploit
Tools/GitHubGitHub/iqingshan/blackash-cve-2025-53833
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubiqingshan/blackash-cve-2025-53833

Blackash-CVE-2025-53833

CVE-2025-53833

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2025-53833 — Kritisch ⚠️ SSTI ➜ RCE in LaRecipe (Versionen < 2.8.1)

0_Y6-sjR9flQFzhYmr

📌 Übersicht

  • Schwachstellen-ID: CVE-2025-53833
  • Betroffene Komponente: LaRecipe (ein Laravel-basierter Dokumentationsgenerator)
  • Betroffene Versionen: Alle Versionen vor 2.8.1
  • Schwachstellentyp: Server-Side Template Injection (SSTI)
  • Schweregrad: Kritisch (CVSS 10.0)

⚠️ Auswirkungen

Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern:

  • Bösartige Template-Ausdrücke einzuschleusen
  • Beliebigen Remote-Code auf dem Server auszuführen
  • Sensible Dateien wie .env mit Datenbankpasswörtern, API-Schlüsseln und Geheimnissen zu lesen
  • Berechtigungen zu eskalieren oder sogar Root-Zugriff zu erlangen

Es ist keine vorherige Authentifizierung oder Benutzerinteraktion erforderlich.


🧠 Technische Einblicke

Der Fehler liegt in der Art und Weise, wie LaRecipe Dokumentationsvorlagen rendert. Bösartige Eingaben werden nicht ordnungsgemäß bereinigt, bevor sie an die Template-Engine übergeben werden, was zu vollständiger Kontrolle über die Rendering-Logik und damit zur Codeausführung führt.

Beispiel: Ein Angreifer könnte etwas wie {{ system('id') }} in eine Route zum Rendern von Vorlagen einschleusen und Betriebssystembefehle ausführen.


✅ Abhilfemaßnahmen

Um Ihr System zu schützen:

  1. Sofort aktualisieren auf LaRecipe Version 2.8.1 oder höher

  2. Falls Sie nicht aktualisieren können:

    • Zugriff auf Dokumentationsendpunkte einschränken mithilfe von HTTP-Authentifizierung oder IP-Whitelisting
    • LaRecipe vorübergehend deaktivieren, falls es nicht kritisch ist
  3. Serverprotokolle auf verdächtige Aktivitäten überwachen, insbesondere Zugriffe auf Dokumentationsrouten

  4. .env und andere sensible Dateien auf unbefugten Zugriff oder Änderungen überprüfen


🧩 Zusammenfassung

KategorieInfo

🔒 Haftungsausschluss:

Diese Informationen werden ausschließlich zu Bildungs- und Verteidigungszwecken bereitgestellt. Das Ausnutzen von Schwachstellen ohne entsprechende Genehmigung ist illegal und unethisch. Stellen Sie immer sicher, dass Sie eine ausdrückliche Genehmigung haben, bevor Sie irgendeine Form von Sicherheitstests durchführen. Der Autor ist nicht verantwortlich für jeglichen Missbrauch der bereitgestellten Inhalte.

Tool herunterladen
Typ
SSTI → RCE
ReichweiteNicht authentifizierte Benutzer
Ausnutzbar überÖffentliche Dokumentationsendpunkte
PatchUpgrade auf 2.8.1+
DringlichkeitKritisch – sofort patchen