CVE-2025-65862 — Documentation, analyse et outil d'automatisation (à des fins de recherche uniquement)
⚠️ Avertissement éthique et légal
Tout le matériel de ce dépôt est fourni uniquement pour :
la recherche en sécurité,
l'apprentissage,
l'analyse de vulnérabilités,
et les tests dans des environnements dont vous êtes propriétaire ou pour lesquels vous disposez d'une autorisation explicite.
Exploiter, abuser d'un bug ou téléverser des fichiers malveillants sur un serveur tiers sans autorisation est un acte illégal et enfreint la loi indonésienne (UU ITE) ainsi que le droit international.
L'auteur n'est pas responsable de l'utilisation abusive des outils ou des techniques décrits.
📌 Résumé de CVE-2025-65862
CVE ID : CVE-2025-65862
Produit concerné : SLiMS Bulian v9.7.2
Classification : Téléversement de fichier arbitraire → Exécution de code à distance (RCE)
Sur SLiMS Bulian 9.7.2, il existe une mauvaise configuration lorsque l'utilisateur (avec des identifiants faibles) téléverse un fichier ZIP de plugin.
Voici le déroulement :
L'application reçoit le téléversement du fichier ZIP.
Le système procède à une extraction automatique.
Les fichiers issus de l'extraction sont placés dans : /plugins/
Tous les fichiers contenus dans le ZIP sont extraits, y compris les fichiers .php.
Si le ZIP contient un fichier backdoor tel que :
root@kitploit:~
└── myplugin/
└── shell.php
Le fichier est alors accessible via : /plugins/myplugin/shell.php
Cela peut entraîner un téléversement de fichier arbitraire → exécution de code à distance si l'utilisateur utilise une combinaison d'identifiants faibles.
🔍 Indicateurs de compromission (IOC)
Si vous gérez SLiMS, surveillez les éléments suivants :
Présence d'un dossier suspect dans /plugins/
Fichiers PHP inconnus dans le dossier du plugin
Journaux de téléversement de plugins depuis un compte avec un mot de passe faible
Activité de fichiers inhabituelle après le téléversement d'un fichier .zip
Requêtes suspectes vers :
/plugins//something.php
🛡️ Atténuation et recommandations
Mettez à jour SLiMS vers la dernière version ou appliquez les correctifs de sécurité disponibles.
Changez les mots de passe admin/utilisateur selon une norme forte (règles CISA.gov).
Désactivez le téléversement de plugins s'il n'est pas utilisé.
Surveillez le répertoire /plugins/ et supprimez les fichiers inconnus.
Auditez les journaux admin pour détecter les téléversements non autorisés.
Isolez le système s'il est soupçonné d'être compromis.
Restaurez à partir d'une sauvegarde antérieure à l'incident.
⚙️ Documentation du script d'automatisation
Ce script est utilisé pour :
automatiser les tests de la mauvaise configuration CVE-2025-65862,
tester si une instance SLiMS est vulnérable,
téléverser un ZIP de plugin contenant un payload à des fins de recherche.
🎛️ Arguments
Flag
Fonction
-l
Chemin du fichier de liste des cibles SLiMS
-f
ZIP du plugin à tester (contenant le payload/backdoor de recherche)
-o
Pour enregistrer les résultats
▶️ Exemple d'utilisation
📦 Dépendances
Installez les bibliothèques suivantes avant d'exécuter l'outil : pip install httpx beautifulsoup4 urllib3
Ce dépôt utilise la licence Proprietary — All Rights Reserved
afin d'éviter que l'outil de recherche ne soit utilisé à mauvais escient par des personnes irresponsables.
Vous n'êtes pas autorisé à :
redistribuer,
modifier,
revendre cet outil
sans l'autorisation de l'auteur.
📝 Conclusion
Ce dépôt a été créé comme documentation de la vulnérabilité, analyse technique et développement d'outils de test.
Utilisez-le de manière éthique et professionnelle.