
Un script de preuve de concept simple et éducatif démontrant la vulnérabilité de prise de contrôle de compte sans clic dans le module PrestaShop Checkout (CVE-2025-61922).
Un script de preuve de concept simple et éducatif démontrant la vulnérabilité de prise de contrôle de compte sans clic dans le module PrestaShop Checkout (CVE-2025-61922).
⚠️ Avis légal et éthique : Utilisation responsable Cet outil est destiné uniquement à des fins éducatives et à des tests de sécurité autorisés. Utilisez-le uniquement contre des systèmes dont vous êtes propriétaire ou pour lesquels vous avez obtenu une autorisation écrite explicite. L'accès non autorisé à des systèmes informatiques est illégal.
Cette vulnérabilité, référencée sous le code CVE-2025-61922 avec un score CVSS de 9,1 (Critique), affecte les versions du module PrestaShop Checkout inférieures à 5.0.5. Elle permet à un attaquant non authentifié de se connecter en tant que n'importe quel compte client simplement en connaissant l'adresse e-mail de la victime — une véritable attaque « sans clic ».
Le script envoie une requête POST spécialement conçue au point d'accès vulnérable :
/module/ps_checkout/ExpressCheckoutEn cas de succès, le serveur répond avec les cookies de session du compte de la victime, qui peuvent être utilisés pour détourner sa session.
CVE-2025-61922.py - Script d'exploitation principalREADME.md - Cette documentation# Vérifier si une cible est vulnérable
python CVE-2025-61922.py check --url http://boutique-cible.com
# Exploiter une adresse e-mail spécifique
python CVE-2025-61922.py takeover --url http://boutique-cible.com --email [email protected]
# Tester les cookies capturés
python CVE-2025-61922.py test --url http://boutique-cible.com --cookies "PrestaShop-abc123=..."