Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-25062 — Backdrop CMS 1.29.2 - Privilegieneskalation durch Stored XSS + CSRF | Kitploit
Tools/GitHubGitHub/rhburt/cve-2025-25062
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubrhburt/cve-2025-25062

CVE-2025-25062

Backdrop CMS 1.29.2 - Privilegieneskalation durch Stored XSS + CSRF

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-25062

  • Beschreibung
  • Verwendung
  • Beispiel
  • Zeitleiste

Beschreibung

Im Backdrop CMS 1.29.2 besteht auf der Beitragsbearbeitungsseite eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS). Dieses Skript verkettet die Schwachstelle mit einem CSRF-Payload, um eine Privilegienausweitung von der Rolle „Editor" auf „Administrator" zu erreichen.

Relevante Links:

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-25062
  • https://backdropcms.org/security/backdrop-sa-core-2025-001

Verwendung

root@kitploit:~
usage: CVE-2025-25062.py [-h] [-u BACKDROP_URL] --editor-username EDITOR_USERNAME --editor-password EDITOR_PASSWORD [--post-title POST_TITLE]
                          [--post-html-body POST_HTML_BODY] [--proxy-host PROXY_HOST] [--proxy-port PROXY_PORT]

options:
  -h, --help            show this help message and exit
  -u BACKDROP_URL, --backdrop-url BACKDROP_URL
  --editor-username EDITOR_USERNAME
  --editor-password EDITOR_PASSWORD
  --post-title POST_TITLE
  --post-html-body POST_HTML_BODY
  --proxy-host PROXY_HOST
  --proxy-port PROXY_PORT

Beispiel

  1. Beobachten Sie die anfänglichen Berechtigungen der Benutzer editor und admin.

Bild

  1. Führen Sie das Skript CVE-2025-25062.py aus und geben Sie den Benutzernamen und das Passwort für den Benutzer mit Editor-Berechtigungen an.

Bild

  1. Melden Sie sich als Benutzer admin an und rufen Sie den vom Skript ausgegebenen Link auf.

Bild

  1. Beobachten Sie die neue Administrator-Berechtigung für den Benutzer editor.

Bild

Zeitleiste

  • 2024-12-14: Entdeckt und dem Backdrop Security Team gemeldet.
  • 2024-12-15: Vom Backdrop Security Team bestätigt. Fix für Anfang Januar geplant.
  • 2025-01-06: Patch validiert.
  • 2025-01-08: Sicherheitsupdate 1.29.3 veröffentlicht.
  • 2025-02-03: CVE-2025-25062 zugewiesen.
Tool herunterladen