
Un semplice script proof-of-concept a scopo didattico che dimostra la vulnerabilità di account takeover zero-click nel modulo PrestaShop Checkout (CVE-2025-61922).
Uno script proof-of-concept semplice ed educativo che dimostra la vulnerabilità di account takeover zero-click nel modulo PrestaShop Checkout (CVE-2025-61922).
⚠️ Avviso legale ed etico: usalo in modo responsabile Questo strumento è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati. Usalo solo su sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione scritta. L'accesso non autorizzato a sistemi informatici è illegale.
Questa vulnerabilità, identificata come CVE-2025-61922 con un punteggio CVSS di 9.1 (Critico), interessa le versioni del modulo PrestaShop Checkout inferiori alla 5.0.5. Consente a un attaccante non autenticato di accedere come qualsiasi account cliente semplicemente conoscendo l'indirizzo email della vittima: un vero attacco "zero-click".
Lo script invia una richiesta POST appositamente formulata all'endpoint vulnerabile:
/module/ps_checkout/ExpressCheckoutIn caso di successo, il server risponde con i cookie di sessione dell'account della vittima, che possono essere utilizzati per dirottare la sua sessione.
CVE-2025-61922.py - Script exploit principaleREADME.md - Questa documentazione# Verifica se un target è vulnerabile
python CVE-2025-61922.py check --url http://target-shop.com
# Sfrutta un'email specifica
python CVE-2025-61922.py takeover --url http://target-shop.com --email [email protected]
# Test dei cookie catturati
python CVE-2025-61922.py test --url http://target-shop.com --cookies "PrestaShop-abc123=..."