Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-52078 — CVE-2025-52078 - Nicht authentifiziertes Hochladen beliebiger Dateien - Writebot SaaS React Template | Kitploit
Tools/GitHubGitHub/yucaerin/cve-2025-52078
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubyucaerin/cve-2025-52078

CVE-2025-52078

CVE-2025-52078 - Nicht authentifiziertes Hochladen beliebiger Dateien - Writebot SaaS React Template

Repository anzeigen
12vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2025-52078 - Unauthenticated Arbitrary File Upload - Writebot SaaS React Template

Dieses Repository enthält einen Proof-of-Concept-Exploit für eine Unauthentifizierte Schwachstelle für beliebigen Datei-Upload (Arbitrary File Upload), die in der Writebot – AI Content Generator SaaS React Template gefunden wurde.

🧠 Produktseite:
ThemeForest – Writebot


🆔 Schwachstellen-Metadaten

  • CWE-ID: CWE-434: Uneingeschränkter Upload einer Datei mit gefährlichem Typ
  • Schweregrad: Mittel
  • Version: 3.1
  • Vektor-String: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
  • Bewertung: 6.5
  • Exploit-Typ: Remote Code Execution (über Datei-Upload)
  • Authentifizierung erforderlich: ❌ Nein
  • Benutzerinteraktion erforderlich: ❌ Nein
  • CVE: CVE-2025-52078
  • Öffentlicher Exploit verfügbar: ✅ Ja
  • Gepatcht: ❌ Nicht bestätigt
  • Forscher: Yucaerin

🧨 Zusammenfassung der Schwachstelle

Die Vorlage stellt einen Datei-Upload-Endpunkt bereit unter:

root@kitploit:~
POST /file-upload

Aufgrund des Fehlens von:

  • MIME-/Typ-Validierung
  • Erweiterungsprüfungen
  • Authentifizierung oder Sitzungsvalidierung

Kann ein Angreifer eine als Bild getarnte schädliche PHP-Datei hochladen und beliebige Befehle ausführen, sobald sie in ein öffentlich zugängliches Verzeichnis geschrieben wurde.


✅ Funktionen

  • 🔁 Massenausnutzung (multithreaded)
  • 🔐 Automatische CSRF-Token-Extraktion aus <meta name="csrf-token">
  • 🍪 Sitzungsbasiertes Cookie-Handling
  • 🐚 Lädt bq.php-Shell hoch, getarnt als image/jpeg
  • 📁 Speichert gültige Shell-URLs in result.txt

⚙️ Voraussetzungen

  • Python 3.x
  • Module:
    • requests
    • beautifulsoup4

Module installieren:

root@kitploit:~
pip install requests beautifulsoup4

📁 Struktur

root@kitploit:~
writebot.py         # Main exploit script
list.txt            # Domains
bq.php              # Payload disguised as JPEG
result.txt          # Shell URLs on success

🚀 Verwendung

  1. Trage die Zieldomänen in list.txt ein:

    root@kitploit:~
    test-web-dummy-site.ai
    vulnerable.site
    
  2. Stelle sicher, dass bq.php dieses Format enthält:

    root@kitploit:~
    ÿØÿà
    
    <?php
    // Your code
    ?>
    
  3. Führe den Exploit aus:

    root@kitploit:~
    python3 mass_uploader.py
    
  4. Shell-URLs werden in result.txt gespeichert.


🔒 Empfehlungen für Entwickler

Zur Abschwächung:

  • ✅ Authentifizierung für Uploads verlangen
  • ✅ MIME + Dateierweiterungen bereinigen und validieren
  • ✅ Hochgeladene Dateien außerhalb des Webroots speichern
  • ✅ Dateinamen randomisieren und Zugriff einschränken

⚠️ Rechtlicher Haftungsausschluss

Dieses Projekt dient ausschließlich Bildungs- und autorisierten Testzwecken.
Die unbefugte Verwendung gegen Websites, die du nicht besitzt oder für die du keine Testberechtigung hast, ist illegal und unethisch.

Tool herunterladen