CVE-2025-65862 — Documentación, Análisis y Herramienta de Automatización (Solo con fines de investigación)
⚠️ Advertencia Ética y Legal
Todo el material de este repositorio se proporciona únicamente para:
- investigación de seguridad,
- aprendizaje,
- análisis de vulnerabilidades,
- y pruebas en entornos propios o con permiso explícito.
Realizar explotaciones, abusar de errores o subir archivos maliciosos a servidores de terceros sin permiso es una acción ilegal y viola la ley de Indonesia (UU ITE) y el derecho internacional.
El autor no se hace responsable del mal uso de las herramientas o técnicas descritas.
📌 Resumen de CVE-2025-65862
🧩 ¿Cuál es el problema?
En SLiMS Bulian 9.7.2, existe una mala configuración cuando el usuario (con credenciales débiles) sube un archivo ZIP de plugin.
El flujo es:
- La aplicación recibe la carga de un archivo ZIP.
- El sistema realiza una extracción automática.
- Los archivos extraídos se colocan en: /plugins/
- Todos los archivos dentro del ZIP se extraen, incluidos los archivos
.php.
- Si el ZIP contiene un archivo backdoor como:
└── myplugin/
└── shell.php
Entonces se puede acceder al archivo a través de: /plugins/myplugin/shell.php
- Esto puede provocar una carga arbitraria de archivos → ejecución remota de código si el usuario utiliza una combinación de credenciales débiles.
🔍 Indicadores de Compromiso (IOC)
Si usted administra SLiMS, preste atención a lo siguiente:
- Existe una carpeta sospechosa en
/plugins/
- Archivos PHP extraños dentro de la carpeta de plugins
- Registros de carga de plugins desde una cuenta con contraseña débil
- Actividad de archivos inusual después de la carga de un archivo .zip
- Solicitudes sospechosas a:
/plugins//something.php
🛡️ Mitigación y Recomendaciones
- Actualice SLiMS a la última versión o aplique el parche de seguridad disponible.
- Cambie las contraseñas de administrador/usuario con un estándar fuerte (reglas de CISA.gov).
- Desactive la carga de plugins si no se utiliza.
- Supervise el directorio
/plugins/ y elimine los archivos no reconocidos.
- Audite los registros de administrador para detectar cargas no autorizadas.
- Aísle el sistema si se sospecha que está comprometido.
- Restablezca desde una copia de seguridad anterior al incidente.
⚙️ Documentación del Script de Automatización
Este script se utiliza para:
- automatizar las pruebas de la mala configuración de CVE-2025-65862,
- probar si una instancia de SLiMS es vulnerable,
- cargar un ZIP de plugin que contiene un payload con fines de investigación.
🎛️ Argumentos
| Flag | Función |
|---|
| -l | Ruta del archivo de lista de objetivos SLiMS |
| -f | ZIP de plugin que se desea probar (contiene payload/backdoor de investigación) |
| -o | Para guardar los resultados |
▶️ Ejemplo de Uso

📦 Dependencias
Instale las siguientes librerías antes de ejecutar la herramienta: pip install httpx beautifulsoup4 urllib3
Librerías integradas de Python (no necesitan instalación):
- argparse
- random
- datetime
- time
- os
- re
- concurrent.futures
🔐 Licencia
Este repositorio utiliza la licencia Propietaria — Todos los derechos reservados
con el objetivo de evitar que la herramienta de investigación sea utilizada indebidamente por terceros irresponsables.
Usted no está autorizado a:
- redistribuir,
- modificar,
- revender esta herramienta
sin permiso del autor.
📝 Conclusión
Este repositorio fue creado como documentación de vulnerabilidades, análisis técnico y desarrollo de herramientas de prueba.
Úselo de manera ética y profesional.