Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-15602-PoC — Snipe-IT < 8.3.7: уязвимость массового присваивания, приводящая к повышению привилегий | Kitploit
Инструменты/GitHubGitHub/nxvh1337/cve-2025-15602-poc
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеАутентификация
GitHubnxvh1337/cve-2025-15602-poc

CVE-2025-15602-PoC

Snipe-IT < 8.3.7: уязвимость массового присваивания, приводящая к повышению привилегий

Репозиторий
24 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-15602-PoC

CVE-2025-15602-PoC — это proof of concept для уязвимости CVE-2025-15602 в Snipe-IT. Один скрипт для перечисления всех пользователей и один скрипт для захвата учётной записи суперадминистратора.

Контекст

Пользователь имеет только право редактировать пользователей; он может злоупотребить этим правом, чтобы перечислить их и выполнить захват учётной записи суперадминистратора.

list_users.py

Не забудьте изменить BASE_URL в скрипте, чтобы он соответствовал вашему экземпляру Snipe-IT.

Перечисляет всех пользователей экземпляра, чтобы получить id суперадминистратора, учётную запись которого вы хотите захватить.

root@kitploit:~
python3 list_users.py --attacker-username your_user --attacker-password your_pass --max-id 100

exploit_auth.py

Не забудьте изменить BASE_URL в скрипте, чтобы он соответствовал вашему экземпляру Snipe-IT.

Выполняет захват учётной записи суперадминистратора через массовое присваивание.

ВАЖНО: сначала вам нужно получить правильную информацию из list_users.py, иначе это не сработает. id, username и first_name должны точно совпадать с целевой учётной записью.

root@kitploit:~
python3 exploit_auth.py \
  --target-id 1 \
  --admin-username admin \
  --admin-firstname Admin \
  --admin-email [email protected] \
  --attacker-username your_user \
  --attacker-password your_pass

После этого вы сможете сбросить пароль через указанный вами адрес электронной почты.

Зависимости

root@kitploit:~
pip install requests beautifulsoup4
Скачать инструмент