Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-25062 — Backdrop CMS 1.29.2 - Escalação de Privilégios via XSS Armazenado + CSRF | Kitploit
Ferramentas/GitHubGitHub/rhburt/cve-2025-25062
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubrhburt/cve-2025-25062

CVE-2025-25062

Backdrop CMS 1.29.2 - Escalação de Privilégios via XSS Armazenado + CSRF

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-25062

  • Descrição
  • Uso
  • Exemplo
  • Cronograma

Descrição

Uma vulnerabilidade de Cross-Site-Scripting (XSS) Armazenado existe na página de edição de post do Backdrop CMS 1.29.2. Este script encadeia a vulnerabilidade com um payload CSRF para alcançar escalonamento de privilégio do papel de 'Editor' para 'Administrador'.

Links relevantes:

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-25062
  • https://backdropcms.org/security/backdrop-sa-core-2025-001

Uso

root@kitploit:~
usage: CVE-2025-25062.py [-h] [-u BACKDROP_URL] --editor-username EDITOR_USERNAME --editor-password EDITOR_PASSWORD [--post-title POST_TITLE]
                          [--post-html-body POST_HTML_BODY] [--proxy-host PROXY_HOST] [--proxy-port PROXY_PORT]

options:
  -h, --help            show this help message and exit
  -u BACKDROP_URL, --backdrop-url BACKDROP_URL
  --editor-username EDITOR_USERNAME
  --editor-password EDITOR_PASSWORD
  --post-title POST_TITLE
  --post-html-body POST_HTML_BODY
  --proxy-host PROXY_HOST
  --proxy-port PROXY_PORT

Exemplo

  1. Observe as permissões iniciais dos usuários editor e admin.

image

  1. Execute o script CVE-2025-25062.py, fornecendo o nome de usuário e a senha para o usuário com permissões de Editor.

image

  1. Faça login como o usuário admin e navegue até o link gerado pelo script.

image

  1. Observe a nova permissão Administrator no usuário editor.

image

Cronograma

  • 2024-12-14: Descoberto e reportado à Equipe de Segurança do Backdrop.
  • 2024-12-15: Reconhecido pela Equipe de Segurança do Backdrop. Correção agendada para início de janeiro.
  • 2025-01-06: Patch validado.
  • 2025-01-08: Atualização de segurança 1.29.3 lançada.
  • 2025-02-03: CVE-2025-25062 atribuído.
Baixar ferramenta