
Um script simples e educacional de prova de conceito que demonstra a vulnerabilidade de tomada de conta zero-click no módulo PrestaShop Checkout (CVE-2025-61922).
Um script simples e educacional de prova de conceito que demonstra a vulnerabilidade de assunção de conta zero-click no módulo PrestaShop Checkout (CVE-2025-61922).
⚠️ Aviso Legal e Ético: Use com Responsabilidade Esta ferramenta destina-se exclusivamente a fins educacionais e a testes de segurança autorizados. Utilize-a apenas contra sistemas que você possua ou para os quais tenha permissão explícita por escrito para testar. O acesso não autorizado a sistemas de computador é ilegal.
Esta vulnerabilidade, registrada como CVE-2025-61922 e com pontuação CVSS de 9.1 (Crítica), afeta as versões do módulo PrestaShop Checkout anteriores à 5.0.5. Ela permite que um atacante não autenticado faça login em qualquer conta de cliente apenas sabendo o endereço de e-mail da vítima — um verdadeiro ataque "zero-click".
O script envia uma requisição POST especialmente elaborada para o endpoint vulnerável:
/module/ps_checkout/ExpressCheckoutQuando bem-sucedida, o servidor responde com os cookies de sessão da conta da vítima, que podem ser usados para sequestrar a sessão.
CVE-2025-61922.py - Script principal do exploitREADME.md - Esta documentação# Check if a target is vulnerable
python CVE-2025-61922.py check --url http://target-shop.com
# Exploit a specific email
python CVE-2025-61922.py takeover --url http://target-shop.com --email [email protected]
# Test captured cookies
python CVE-2025-61922.py test --url http://target-shop.com --cookies "PrestaShop-abc123=..."