
Script di rilevamento del bypass dell'autenticazione per il servizio di staging del CMS Kentico Xperience 13, che utilizza una singola richiesta POST per verificare la vulnerabilità.
Kentico Xperience 13 CMS - Controllo del Bypass dell'Autenticazione del Servizio di Staging
python3 watchTowr-vs-kentico-xperience13-AuthBypass-wt-2025-0006.py -H http://labcms
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-kentico-xperience13-AuthBypass-wt-2025-0006.py
(*) WT-2025-0006: Kentico Xperience 13 CMS - Staging Service Authentication Bypass Check
- Piotr Bazydlo (@chudyPB) of watchTowr
CVEs: TBD
[+] Verifying Authentication Bypass in Staging API
[+] VULNERABLE: Authentication Bypassed!
Questo script tenta di bypassare l'autenticazione sul servizio di staging di Kentico Xperience 13 CMS. Invia una singola richiesta POST e analizza la risposta dell'API.
Versioni diverse di Kentico Xperience non sono state testate (come Kentico Xperience 12).
Funziona solo contro target con il servizio di staging abilitato con l'autenticazione username/password
Per le ultime ricerche di sicurezza segui il team Labs di watchTowr