Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Blackash-CVE-2025-53833 — CVE-2025-53833 | Kitploit
ツール/GitHubGitHub/iqingshan/blackash-cve-2025-53833
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubiqingshan/blackash-cve-2025-53833

Blackash-CVE-2025-53833

CVE-2025-53833

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2025-53833 — 重大 ⚠️ LaRecipeにおけるSSTI ➜ RCE(バージョン < 2.8.1)

0_Y6-sjR9flQFzhYmr

📌 概要

  • 脆弱性ID: CVE-2025-53833
  • 影響を受けるコンポーネント: LaRecipe(Laravelベースのドキュメント生成ツール)
  • 影響を受けるバージョン: 2.8.1より前の全バージョン
  • 脆弱性の種類: サーバーサイドテンプレートインジェクション (SSTI)
  • 深刻度: 重大 (CVSS 10.0)

⚠️ 影響

この脆弱性により、認証されていない攻撃者は以下を実行できる可能性があります:

  • 悪意のあるテンプレート式の注入
  • サーバー上での任意のリモートコードの実行
  • .env などの機密ファイルの読み取り(データベースパスワード、APIキー、秘密情報を含む)
  • 権限の昇格やルートアクセスの達成

事前の認証やユーザーの操作は不要です。


🧠 技術的詳細

この脆弱性は、LaRecipeがドキュメントテンプレートをレンダリングする方法にあります。悪意のある入力がテンプレートエンジンに渡される前に適切にサニタイズされないため、レンダリングロジックを完全に制御され、コード実行に至ります。

例: 攻撃者は、テンプレートレンダリングルートに {{ system('id') }} のようなものを注入し、OSレベルのコマンドを実行する可能性があります。


✅ 緩和策

ツールをダウンロード

システムを保護するには:

  1. すぐに LaRecipe バージョン 2.8.1以降にアップグレードする

  2. アップグレードできない場合:

    • HTTP認証またはIPホワイトリストを使用してドキュメントエンドポイントへのアクセスを制限する
    • 重要でない場合は一時的にLaRecipeを無効にする
  3. サーバーログで不審なアクティビティ(特にドキュメントルートへのアクセス)を監視する

  4. .env およびその他の機密ファイルに不正アクセスや変更がないか確認する


🧩 まとめ

カテゴリ情報
タイプSSTI → RCE
影響範囲認証されていないユーザー
悪用可能経路公開ドキュメントエンドポイント
パッチ2.8.1+にアップグレード
緊急度重大 – 直ちにパッチ適用

🔒 免責事項:

この情報は教育および防御目的のみで提供されています。適切な許可なしに脆弱性を悪用することは違法かつ非倫理的です。セキュリティテストを実施する前に、必ず明示的な許可を得てください。提供された内容の誤用について、作者は一切の責任を負いません。