
PrestaShop AdminLogin Email Enumeration PoC - CVE-2025-51586. Этот репозиторий предоставляет этичный Proof-of-Concept (PoC) для уязвимости PrestaShop, позволяющей перечисление пользователей через механизм сброса пароля AdminLogin. В нём объясняется влияние, настройка и использование PoC-скрипта.
Этот репозиторий содержит этический Proof-of-Concept (PoC) для уязвимости CVE-2025-51586, затрагивающей PrestaShop версий 1.7.x — 8.2.2.
PoC перечисляет email-адреса администраторов через механизм сброса пароля Back Office (контроллер AdminLogin).
https://domain.tld/admin/index.php?controller=AdminLogin&reset=1id_employee и недействительный reset_token<input name="reset_email" value="[email protected]">Официальное уведомление: Friends of Presta Security
Обнаружено командой Friends of Presta Security Team (уведомление опубликовано 4 сентября 2025 года).
Этот PoC предназначен только для образовательных целей и авторизованного тестирования. Используйте только на системах, которыми вы владеете, или при наличии явного разрешения. Автор и участники не несут ответственности за неправомерное использование.
Клонируйте репозиторий и установите зависимости:
git clone https://github.com/7h30th3r0n3/CVE-2025-51586-PrestaShop-PoC.git
cd CVE-2025-51586-PrestaShop-PoC
pip install requests beautifulsoup4 rich
python3 cve_2025_51586_enum.py \
-u "https://target/admin/index.php?controller=AdminLogin&reset=1" \
-s 1 -e 100 -m POST -t invalidtoken123 --delay 0.5 --timeout 10 --export results.csv
PoC разработан 7h30th3r0n3. Уязвимость обнаружена командой Friends of Presta Security Team.