Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-25062 — Backdrop CMS 1.29.2 - повышение привилегий через сохранённый XSS и CSRF | Kitploit
Инструменты/GitHubGitHub/rhburt/cve-2025-25062
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubrhburt/cve-2025-25062

CVE-2025-25062

Backdrop CMS 1.29.2 - повышение привилегий через сохранённый XSS и CSRF

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-25062

  • Описание
  • Использование
  • Пример
  • Временная шкала

Описание

Уязвимость хранимого межсайтового скриптинга (XSS) существует на странице редактирования постов Backdrop CMS 1.29.2. Этот скрипт объединяет уязвимость с CSRF-полезной нагрузкой для повышения привилегий с роли 'Editor' до 'Administrator'.

Соответствующие ссылки:

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2025-25062
  • https://backdropcms.org/security/backdrop-sa-core-2025-001

Использование

root@kitploit:~
usage: CVE-2025-25062.py [-h] [-u BACKDROP_URL] --editor-username EDITOR_USERNAME --editor-password EDITOR_PASSWORD [--post-title POST_TITLE]
                          [--post-html-body POST_HTML_BODY] [--proxy-host PROXY_HOST] [--proxy-port PROXY_PORT]

options:
  -h, --help            show this help message and exit
  -u BACKDROP_URL, --backdrop-url BACKDROP_URL
  --editor-username EDITOR_USERNAME
  --editor-password EDITOR_PASSWORD
  --post-title POST_TITLE
  --post-html-body POST_HTML_BODY
  --proxy-host PROXY_HOST
  --proxy-port PROXY_PORT

Пример

  1. Посмотрите на начальные разрешения пользователей editor и admin.

image

  1. Запустите скрипт CVE-2025-25062.py, указав имя пользователя и пароль для пользователя с правами Editor.

image

  1. Войдите как пользователь admin и перейдите по ссылке, выведенной скриптом.

image

  1. Посмотрите на новое разрешение Administrator у пользователя editor.

image

Временная шкала

  • 2024-12-14: Обнаружено и сообщено команде безопасности Backdrop.
  • 2024-12-15: Подтверждено командой безопасности Backdrop. Исправление запланировано на начало января.
  • 2025-01-06: Патч подтвержден.
  • 2025-01-08: Выпущено обновление безопасности 1.29.3.
  • 2025-02-03: Назначен CVE-2025-25062.
Скачать инструмент