
Authentifizierungs-Bypass-Erkennungsskript für den Kentico Xperience 13 CMS-Staging-Dienst, das eine einzelne POST-Anfrage verwendet, um die Schwachstelle zu verifizieren.
Kentico Xperience 13 CMS - Prüfung auf Authentifizierungs-Bypass des Staging-Dienstes
python3 watchTowr-vs-kentico-xperience13-AuthBypass-wt-2025-0006.py -H http://labcms
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-kentico-xperience13-AuthBypass-wt-2025-0006.py
(*) WT-2025-0006: Kentico Xperience 13 CMS - Staging Service Authentication Bypass Check
- Piotr Bazydlo (@chudyPB) of watchTowr
CVEs: TBD
[+] Verifying Authentication Bypass in Staging API
[+] VULNERABLE: Authentication Bypassed!
Dieses Skript versucht, die Authentifizierung beim Staging-Dienst von Kentico Xperience 13 CMS zu umgehen. Es sendet eine einzelne POST-Anfrage und analysiert die API-Antwort.
Andere Kentico-Xperience-Versionen wurden nicht getestet (z. B. Kentico Xperience 12).
Funktioniert nur gegen Ziele, bei denen der Staging-Dienst mit der Benutzername/Passwort-Authentifizierung aktiviert ist.
Für die neueste Sicherheitsforschung folgen Sie dem watchTowr Labs-Team.