Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Blackash-CVE-2025-53833 — CVE-2025-53833 | Kitploit
Strumenti/GitHubGitHub/iqingshan/blackash-cve-2025-53833
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubiqingshan/blackash-cve-2025-53833

Blackash-CVE-2025-53833

CVE-2025-53833

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2025-53833 — Critico ⚠️ SSTI ➜ RCE in LaRecipe (Versioni < 2.8.1)

0_Y6-sjR9flQFzhYmr

📌 Panoramica

  • ID Vulnerabilità: CVE-2025-53833
  • Componente Interessato: LaRecipe (un generatore di documentazione basato su Laravel)
  • Versioni Interessate: Tutte le versioni precedenti alla 2.8.1
  • Tipo di Vulnerabilità: Server-Side Template Injection (SSTI)
  • Gravità: Critica (CVSS 10.0)

⚠️ Impatto

Questa vulnerabilità consente ad attaccanti non autenticati di:

  • Iniettare espressioni di template dannose
  • Eseguire codice remoto arbitrario sul server
  • Leggere file sensibili come .env contenenti password del database, chiavi API e segreti
  • Scalare i privilegi o addirittura ottenere accesso root

Non è richiesta alcuna autenticazione preventiva o interazione dell'utente.


🧠 Approfondimento Tecnico

Scarica lo strumento

Il difetto risiede nel modo in cui LaRecipe renderizza i template della documentazione. L'input malintenzionato non viene adeguatamente sanificato prima di essere passato al motore di templating, portando al controllo completo della logica di rendering e quindi all'esecuzione di codice.

Esempio: Un attaccante potrebbe iniettare qualcosa come {{ system('id') }} in una rotta di rendering di template ed eseguire comandi a livello di sistema operativo.


✅ Mitigazione

Per proteggere il tuo sistema:

  1. Aggiorna immediatamente alla versione 2.8.1 o successiva di LaRecipe

  2. Se non puoi aggiornare:

    • Limita l'accesso agli endpoint della documentazione utilizzando l'autenticazione HTTP o la whitelist degli IP
    • Disabilita temporaneamente LaRecipe se non è critico
  3. Monitora i log del server per attività sospette, specialmente l'accesso alle rotte della documentazione

  4. Esamina i file .env e altri file sensibili per accessi o modifiche non autorizzate


🧩 Riepilogo

CategoriaInformazioni
TipoSSTI → RCE
AmbitoUtenti non autenticati
Sfruttabile tramiteEndpoint pubblici della documentazione
PatchAggiornamento a 2.8.1+
UrgenzaCritica – patch immediata

🔒 Dichiarazione di non responsabilità:

Queste informazioni sono fornite esclusivamente a scopo educativo e difensivo. Sfruttare vulnerabilità senza la dovuta autorizzazione è illegale e non etico. Assicurati sempre di avere il permesso esplicito prima di condurre qualsiasi forma di test di sicurezza. L'autore non è responsabile per qualsiasi uso improprio del contenuto fornito.