Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-25062 — Backdrop CMS 1.29.2 - Escalation dei privilegi tramite Stored XSS + CSRF | Kitploit
Strumenti/GitHubGitHub/rhburt/cve-2025-25062
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubrhburt/cve-2025-25062

CVE-2025-25062

Backdrop CMS 1.29.2 - Escalation dei privilegi tramite Stored XSS + CSRF

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-25062

  • Descrizione
  • Utilizzo
  • Esempio
  • Cronologia

Descrizione

Una vulnerabilità di Cross-Site-Scripting (XSS) memorizzato esiste nella pagina di modifica dei post di Backdrop CMS 1.29.2. Questo script combina la vulnerabilità con un payload CSRF per ottenere un'elevazione dei privilegi dal ruolo 'Editor' a 'Administrator'.

Link pertinenti:

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-25062
  • https://backdropcms.org/security/backdrop-sa-core-2025-001

Utilizzo

root@kitploit:~
usage: CVE-2025-25062.py [-h] [-u BACKDROP_URL] --editor-username EDITOR_USERNAME --editor-password EDITOR_PASSWORD [--post-title POST_TITLE]
                          [--post-html-body POST_HTML_BODY] [--proxy-host PROXY_HOST] [--proxy-port PROXY_PORT]

options:
  -h, --help            show this help message and exit
  -u BACKDROP_URL, --backdrop-url BACKDROP_URL
  --editor-username EDITOR_USERNAME
  --editor-password EDITOR_PASSWORD
  --post-title POST_TITLE
  --post-html-body POST_HTML_BODY
  --proxy-host PROXY_HOST
  --proxy-port PROXY_PORT

Esempio

  1. Osservare i permessi iniziali degli utenti editor e admin.

image

  1. Eseguire lo script CVE-2025-25062.py, fornendo nome utente e password per l'utente con permessi di Editor.

image

  1. Accedere come utente admin e visitare il link generato dallo script.

image

  1. Osservare il nuovo permesso Administrator sull'utente editor.

image

Cronologia

  • 2024-12-14: Scoperta e segnalata al Backdrop Security Team.
  • 2024-12-15: Presa in carico dal Backdrop Security Team. Correzione programmata per l'inizio di gennaio.
  • 2025-01-06: Patch validata.
  • 2025-01-08: Rilasciato l'aggiornamento di sicurezza 1.29.3.
  • 2025-02-03: CVE-2025-25062 assegnato.
Scarica lo strumento