Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-24011-PoC — Enumerazione Utenti Umbraco - PoC CVE-2025-24011 | Kitploit
Strumenti/GitHubGitHub/puben/cve-2025-24011-poc
Analisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebPenetration TestingApprendimento e Formazione
GitHubpuben/cve-2025-24011-poc

CVE-2025-24011-PoC

Enumerazione Utenti Umbraco - PoC CVE-2025-24011

Vedi Repository
121 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Proof of concept per CVE-2025-24015 basata su https://github.com/advisories/GHSA-hmg4-wwm5-p999

Questo strumento è stato testato su Umbraco versioni 15.1.1 e 13.7.2 su Ubuntu 24.04.2 LTS

Gli username in Umbraco sono (per quanto ho capito) indirizzi email.

Questo strumento accetta un elenco di "username" (-f) e un URL (-u), ad es. https://192.168.122.215:8443

esempio di utilizzo

python3 poc.py -f emails.txt -u https://192.168.122.215:8443

SETUP DEL LABORATORIO

installare .NET SDK 9.0 manualmente

root@kitploit:~
wget https://dotnet.microsoft.com/en-us/download/dotnet/thank-you/sdk-9.0.100-linux-x64-binaries
sudo mkdir -p /usr/local/dotnet
sudo tar -xvf dotnet-sdk-8.0.407-linux-x64.tar.gz -C /usr/local/dotnet/

export PATH="/usr/local/dotnet:$PATH"
export DOTNET_ROOT="/usr/local/dotnet"

dotnet new install Umbraco.Templates::15.1.1
dotnet new umbraco -n MyCustomUmbracoProject

cd MyCustomUmbracoProject
dotnet build
dotnet run --urls "https://0.0.0.0:8443"

riattiva l'utente bloccato nel database sqlite update umbracoUser set userNoConsole = 0 where id == -1;

NOTE

Scarica lo strumento
  • Questo strumento effettua tentativi di accesso non corretti e può potenzialmente bloccare un utente se vengono effettuati troppi tentativi errati per un utente esistente (l'impostazione predefinita è 5 tentativi di password errati per utente).
  • Questa tecnica non funzionerà se l'utente è bloccato.
  • È stato osservato che lo strumento segnala falsi positivi, ma il "factor" può essere regolato se vengono segnalati troppi falsi positivi.
  • Tutti i crediti al detentore della CVE (credo https://github.com/AndyButland)