
एक सरल, शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट जो PrestaShop Checkout मॉड्यूल (CVE-2025-61922) में ज़ीरो-क्लिक खाता अधिग्रहण भेद्यता को प्रदर्शित करती है।
एक सरल, शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट जो PrestaShop Checkout मॉड्यूल (CVE-2025-61922) में ज़ीरो-क्लिक खाता अपहरण भेद्यता प्रदर्शित करती है।
⚠️ कानूनी और नैतिक सूचना: उत्तरदायी ढंग से उपयोग करें यह टूल केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। केवल उन्हीं प्रणालियों के विरुद्ध उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण की स्पष्ट लिखित अनुमति आपके पास है। कंप्यूटर प्रणालियों तक अनधिकृत पहुँच अवैध है।
यह भेद्यता, जिसे CVE-2025-61922 के रूप में ट्रैक किया गया है और जिसका CVSS स्कोर 9.1 (गंभीर) है, PrestaShop Checkout मॉड्यूल के 5.0.5 से नीचे के संस्करणों को प्रभावित करती है। यह एक अनप्रमाणित हमलावर को पीड़ित के ईमेल पते को केवल जानकर किसी भी ग्राहक खाते में लॉग इन करने की अनुमति देती है—एक वास्तविक "ज़ीरो-क्लिक" हमला।
स्क्रिप्ट भेद्य एंडपॉइंट पर एक विशेष रूप से तैयार POST अनुरोध भेजती है:
/module/ps_checkout/ExpressCheckoutसफल होने पर, सर्वर पीड़ित के खाते के लिए सत्र कुकीज़ के साथ प्रतिक्रिया करता है, जिनका उपयोग उनके सत्र को हाइजैक करने के लिए किया जा सकता है।
CVE-2025-61922.py - मुख्य एक्सप्लॉइट स्क्रिप्टREADME.md - यह दस्तावेज़# Check if a target is vulnerable
python CVE-2025-61922.py check --url http://target-shop.com
# Exploit a specific email
python CVE-2025-61922.py takeover --url http://target-shop.com --email [email protected]
# Test captured cookies
python CVE-2025-61922.py test --url http://target-shop.com --cookies "PrestaShop-abc123=..."