Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/rimbadirgantara/opac-fast-automation
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト論文と研究学習と教育
GitHubrimbadirgantara/opac-fast-automation

opac-fast-automation

CVE-2025-65862 用の自動化

リポジトリを見る
13ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-65862 — ドキュメント、分析、および自動化ツール(研究目的のみ)

⚠️ 倫理・法的警告 このリポジトリ内のすべての資料は、以下の目的でのみ提供されています:

  • セキュリティ研究、
  • 学習、
  • 脆弱性分析、
  • および所有している、または明示的な許可を得た環境でのテスト。

脆弱性の悪用、バグの悪用、または許可のない第三者サーバーへの悪意のあるファイルのアップロードは、違法行為であり、インドネシア法(UU ITE)および国際法に違反します。
著者は、記載されたツールや技術の悪用について一切責任を負いません。


📌 CVE-2025-65862 の概要

  • CVE ID : CVE-2025-65862
  • 影響を受ける製品 : SLiMS Bulian v9.7.2
  • 分類 : 任意ファイルアップロード → リモートコード実行 (RCE)
  • 深刻度 : 中
  • 公開された研究ソース :
    https://medium.com/@xpl0dec/zeroday-slims9-bulian-v9-7-2-arbitrary-file-write-to-rce-6a458ad7960f

🧩 問題は何か?

SLiMS Bulian 9.7.2 では、ユーザーが(弱い認証情報で)プラグインの ZIP ファイルをアップロードした際に設定ミスが存在します。

その流れは以下のとおりです:

  1. アプリケーションが ZIP ファイルのアップロードを受け付けます。
  2. システムが自動抽出を実行します。
  3. 抽出されたファイルは /plugins/ に配置されます。
  4. ZIP 内のすべてのファイルが抽出されます。.php ファイルも含まれます。
  5. ZIP に以下のようなバックドアファイルが含まれている場合:
    root@kitploit:~
    └── myplugin/
    └── shell.php
    
    その場合、ファイルは からアクセスできます。
/plugins/myplugin/shell.php
  • これにより、ユーザーが弱い認証情報の組み合わせを使用している場合、任意ファイルアップロード → リモートコード実行 が発生する可能性があります。

  • 🔍 侵害インジケータ (IOC)

    SLiMS を管理している場合は、以下に注意してください:

    • /plugins/ に不審なフォルダが存在する
    • プラグインフォルダ内の未知の PHP ファイル
    • 弱いパスワードのアカウントからのプラグインアップロードログ
    • .zip ファイルのアップロード後の異常なファイルアクティビティ
    • 以下への不審なリクエスト: /plugins//something.php

    🛡️ 緩和策と推奨事項

    1. SLiMS を最新バージョンまたは利用可能なセキュリティパッチに更新してください。
    2. 管理者/ユーザーのパスワードを変更し、強力な基準(CISA.gov の規則)に準拠してください。
    3. プラグインのアップロードを無効化してください(使用しない場合)。
    4. /plugins/ ディレクトリを監視し、不明なファイルを削除してください。
    5. 管理者ログを監査して、不正なアップロードを確認してください。
    6. システムを分離してください(侵害が疑われる場合)。
    7. インシデント発生前のバックアップから復元してください。

    ⚙️ 自動化スクリプトのドキュメント

    このスクリプトは以下の目的で使用されます:

    • CVE-2025-65862 の設定ミスに対するテストを自動化する、
    • SLiMS インスタンスが脆弱かどうかをテストする、
    • 研究用のペイロードを含むプラグイン ZIP をアップロードする。

    🎛️ 引数

    Flag機能
    -lターゲット SLiMS のファイルリストのパス
    -fテストするプラグイン ZIP(研究用のペイロード/バックドアを含む)
    -o結果を保存するため

    ▶️ 使用例

    使用例


    📦 依存関係

    ツールを実行する前に以下のライブラリをインストールしてください: pip install httpx beautifulsoup4 urllib3

    Python 標準ライブラリ(インストール不要):

    • argparse
    • random
    • datetime
    • time
    • os
    • re
    • concurrent.futures

    🔐 ライセンス

    このリポジトリは Proprietary — All Rights Reserved ライセンスを使用しています。
    これは、研究ツールが無責任な第三者によって悪用されないようにすることを目的としています。

    以下を行うことは許可されていません:

    • 再配布、
    • 変更、
    • このツールの再販売

    著者の許可なしに。


    📝 まとめ

    このリポジトリは、脆弱性の文書化、技術的分析、およびテストツールの開発のために作成されました。
    倫理的かつ専門的に使用してください。

    ツールをダウンロード