CVE-2025-65862 — Dokumentation, Analyse und Automatisierungstool (Nur zu Forschungszwecken)
⚠️ Ethische und rechtliche Warnung
Das gesamte Material in diesem Repository wird nur bereitgestellt für:
Sicherheitsforschung,
Lernen,
Schwachstellenanalyse,
und Tests in Umgebungen, die einem gehören oder für die eine explizite Genehmigung vorliegt.
Das Ausnutzen, Missbrauchen von Bugs oder das Hochladen schädlicher Dateien auf Server Dritter ohne Erlaubnis ist illegal und verstößt gegen das indonesische Recht (UU ITE) sowie internationales Recht.
Der Autor übernimmt keine Verantwortung für den Missbrauch der beschriebenen Werkzeuge oder Techniken.
In SLiMS Bulian 9.7.2 gibt es eine Fehlkonfiguration, wenn der Benutzer (mit schwachen Anmeldedaten) eine Plugin-ZIP-Datei hochlädt.
Der Ablauf:
Die Anwendung akzeptiert das Hochladen einer ZIP-Datei.
Das System führt eine automatische Extraktion durch.
Die extrahierten Dateien werden abgelegt in: /plugins/
Alle Dateien in der ZIP werden extrahiert, einschließlich .php-Dateien.
Wenn die ZIP eine Hintertür-Datei enthält wie:
root@kitploit:~
└── myplugin/
└── shell.php
Dann kann die Datei aufgerufen werden über: /plugins/myplugin/shell.php
Dies kann zu beliebigem Datei-Hochladen → Remote-Code-Ausführung führen, wenn der Benutzer eine schwache Kombination von Anmeldedaten verwendet.
🔍 Indikatoren für eine Kompromittierung (IoC)
Wenn Sie SLiMS verwalten, achten Sie auf Folgendes:
Verdächtige Ordner in /plugins/
Fremde PHP-Dateien im Plugin-Ordner
Plugin-Upload-Logs von Konten mit schwachem Passwort
Ungewöhnliche Dateiaktivität nach dem Hochladen einer .zip-Datei
Verdächtige Anfragen an:
/plugins//something.php
🛡️ Maßnahmen & Empfehlungen
Aktualisieren Sie SLiMS auf die neueste Version oder verfügbare Sicherheitspatches.
Ändern Sie das Admin-/Benutzerpasswort mit starken Standards (CISA.gov-Richtlinien).
Deaktivieren Sie das Plugin-Hochladen, wenn es nicht verwendet wird.
Überwachen Sie das Verzeichnis /plugins/ und löschen Sie unbekannte Dateien.
Prüfen Sie die Admin-Logs, um nicht autorisierte Uploads zu erkennen.
Isolieren Sie das System, falls ein Kompromittierungsverdacht besteht.
Stellen Sie aus einem Backup wieder her, das vor dem Vorfall erstellt wurde.
⚙️ Dokumentation des Automatisierungsskripts
Dieses Skript wird verwendet für:
Automatisierung von Tests auf die Fehlkonfiguration CVE-2025-65862,
Testen, ob eine SLiMS-Instanz anfällig ist,
Hochladen eines Plugin-ZIP, das einen Payload für Forschungszwecke enthält.
🎛️ Argumente
Flag
Funktion
-l
Pfad zur Liste der SLiMS-Ziele
-f
Zu testendes Plugin-ZIP (enthält Forschungs-Payload/Backdoor)
-o
Zum Speichern der Ergebnisse
▶️ Beispielverwendung
📦 Abhängigkeiten
Installieren Sie die folgenden Bibliotheken, bevor Sie das Tool ausführen: pip install httpx beautifulsoup4 urllib3
In Python integrierte Bibliotheken (keine Installation erforderlich):
argparse
random
datetime
time
os
re
concurrent.futures
🔐 Lizenz
Dieses Repository verwendet die Lizenz Proprietary — All Rights Reserved
mit dem Ziel, das Forschungswerkzeug vor Missbrauch durch unverantwortliche Parteien zu schützen.
Sie sind nicht berechtigt:
es weiterzuverbreiten,
zu modifizieren,
das Tool weiterzuverkaufen
ohne Erlaubnis des Autors.
📝 Schlussbemerkung
Dieses Repository wurde als Dokumentation der Schwachstelle, technische Analyse und Entwicklung eines Testwerkzeugs erstellt.
Nutzen Sie es ethisch und professionell.