
Простой образовательный скрипт, демонстрирующий доказательство концепции уязвимости перехвата учётной записи без единого клика в модуле PrestaShop Checkout (CVE-2025-61922).
Простой учебный proof-of-concept скрипт, демонстрирующий уязвимость захвата учетной записи без клика в модуле PrestaShop Checkout (CVE-2025-61922).
⚠️ Юридическое и этическое уведомление: Используйте ответственно Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Используйте его только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Несанкционированный доступ к компьютерным системам незаконен.
Эта уязвимость, отслеживаемая как CVE-2025-61922 с оценкой CVSS 9.1 (Критическая), затрагивает модуль PrestaShop Checkout версий ниже 5.0.5. Она позволяет неаутентифицированному злоумышленнику войти в систему под любой учетной записью покупателя, просто зная адрес электронной почты жертвы — настоящая атака «без клика».
Скрипт отправляет специально сформированный POST-запрос на уязвимую конечную точку:
/module/ps_checkout/ExpressCheckoutПри успехе сервер отвечает сессионными cookie для учетной записи жертвы, которые можно использовать для захвата её сессии.
CVE-2025-61922.py - Основной скрипт эксплойтаREADME.md - Эта документация# Check if a target is vulnerable
python CVE-2025-61922.py check --url http://target-shop.com
# Exploit a specific email
python CVE-2025-61922.py takeover --url http://target-shop.com --email [email protected]
# Test captured cookies
python CVE-2025-61922.py test --url http://target-shop.com --cookies "PrestaShop-abc123=..."