Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-51586-PrestaShop-PoC — PrestaShop AdminLogin Email Enumeration PoC - CVE-2025-51586. This repository provides an ethical Proof-of-Concept (PoC) for the PrestaShop vulnerability allowing user enumeration through the AdminLogin password reset mechanism. It explains the impact, setup, and usage of the PoC script. | Kitploit
Outils/GitHubGitHub/7h30th3r0n3/cve-2025-51586-prestashop-poc
ReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHub7h30th3r0n3/cve-2025-51586-prestashop-poc

CVE-2025-51586-PrestaShop-PoC

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
1il y a 9 moisPas encore vérifié

À propos

PrestaShop AdminLogin Email Enumeration PoC - CVE-2025-51586. This repository provides an ethical Proof-of-Concept (PoC) for the PrestaShop vulnerability allowing user enumeration through the AdminLogin password reset mechanism. It explains the impact, setup, and usage of the PoC script.

Partager

CVE-2025-51586 - PrestaShop AdminLogin Preuve de concept d'énumération d'e-mails

PrestaShop Logo


📌 Vue d'ensemble

Ce dépôt contient une preuve de concept (PoC) éthique pour la vulnérabilité CVE-2025-51586, affectant PrestaShop versions 1.7.x — 8.2.2.

La PoC énumère les adresses e-mail des administrateurs via le mécanisme de réinitialisation de mot de passe du Back Office (contrôleur AdminLogin).


📝 Résumé de la vulnérabilité

La vulnérabilité d'énumération d'utilisateurs dans le contrôleur AdminLogin de PrestaShop 1.7 à 8.2.2 permet à des attaquants distants d'obtenir les adresses e-mail des administrateurs en manipulant les paramètres id_employee et reset_token. Un attaquant ayant accès à l'URL de connexion du Back Office peut déclencher le formulaire de réinitialisation de mot de passe pour divulguer l'adresse e-mail associée dans un champ caché, même lorsque le jeton de réinitialisation fourni est invalide. Ce problème a été corrigé dans la version 8.2.3.

  • Identifiant CVE : CVE-2025-51586
  • Logiciel affecté : PrestaShop
  • Versions : 1.7.x – 8.2.2
  • Corrigé dans : 8.2.3
  • Impact : Énumération d'e-mails (divulgation d'informations)
  • Vecteur d'attaque : GET/POST non authentifié vers le point de terminaison de réinitialisation

Comment cela fonctionne

  1. Envoyez une requête à la page de réinitialisation, par ex. https://domain.tld/admin/index.php?controller=AdminLogin&reset=1
  2. Fournissez un id_employee valide et un reset_token invalide
  3. Si l'identifiant existe, la réponse contient un champ caché : <input name="reset_email" value="[email protected]">
  4. Itérez sur les identifiants pour énumérer les e-mails des administrateurs

📚 Références & Crédits

Avis officiel : Friends of Presta Security

Signalé par la Friends of Presta Security Team (avis publié le 4 septembre 2025).


⚠️ Avis légal

Cette PoC est destinée uniquement à des fins éducatives et à des tests autorisés. Utilisez-la uniquement sur des systèmes vous appartenant ou pour lesquels vous disposez d'une autorisation explicite. L'auteur et les contributeurs ne sont pas responsables d'une mauvaise utilisation.


📦 Installation

Clonez le dépôt et installez les dépendances :

root@kitploit:~
git clone https://github.com/7h30th3r0n3/CVE-2025-51586-PrestaShop-PoC.git
cd CVE-2025-51586-PrestaShop-PoC
pip install requests beautifulsoup4 rich

🖥️ Utilisation (CLI)

root@kitploit:~
python3 cve_2025_51586_enum.py \
  -u "https://target/admin/index.php?controller=AdminLogin&reset=1" \
  -s 1 -e 100 -m POST -t invalidtoken123 --delay 0.5 --timeout 10 --export results.csv

✍️ Auteur

PoC développée par 7h30th3r0n3. Vulnérabilité découverte par la Friends of Presta Security Team.

Télécharger l’outil