Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24011-PoC — Umbraco User Enum - PoC CVE-2025-24011 | Kitploit
Outils/GitHubGitHub/puben/cve-2025-24011-poc
Analyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubpuben/cve-2025-24011-poc

CVE-2025-24011-PoC

Umbraco User Enum - PoC CVE-2025-24011

Voir le dépôt
12il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Proof of concept for CVE-2025-24011 based on https://github.com/advisories/GHSA-hmg4-wwm5-p999

Cet outil a été testé sur Umbraco versions 15.1.1 et 13.7.2 sur Ubuntu 24.04.2 LTS

Les noms d'utilisateur dans Umbraco sont (d'après ce que je comprends) des adresses e-mail.

Cet outil accepte une liste de « noms d'utilisateur » (-f) et une URL (-u), par ex. https://192.168.122.215:8443

exemple d'utilisation

python3 poc.py -f emails.txt -u https://192.168.122.215:8443

CONFIGURATION DU LAB

installer manuellement le SDK .NET 9.0

root@kitploit:~
wget https://dotnet.microsoft.com/en-us/download/dotnet/thank-you/sdk-9.0.100-linux-x64-binaries
sudo mkdir -p /usr/local/dotnet
sudo tar -xvf dotnet-sdk-8.0.407-linux-x64.tar.gz -C /usr/local/dotnet/

export PATH="/usr/local/dotnet:$PATH"
export DOTNET_ROOT="/usr/local/dotnet"

dotnet new install Umbraco.Templates::15.1.1
dotnet new umbraco -n MyCustomUmbracoProject

cd MyCustomUmbracoProject
dotnet build
dotnet run --urls "https://0.0.0.0:8443"

débloquer l'utilisateur verrouillé dans la base de données sqlite update umbracoUser set userNoConsole = 0 where id == -1;

REMARQUES

Télécharger l’outil
  • Cet outil effectue des tentatives de connexion incorrectes et peut potentiellement verrouiller un utilisateur si trop de tentatives incorrectes sont effectuées pour un utilisateur existant (par défaut, 5 tentatives de mot de passe erronées par utilisateur).
  • Cette technique ne fonctionnera pas si l'utilisateur est verrouillé.
  • L'outil a tendance à signaler des faux positifs, mais le « facteur » peut être ajusté si trop de faux positifs sont signalés.
  • Tout le crédit revient au détenteur du CVE (je crois que c'est https://github.com/AndyButland)