Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Blackash-CVE-2025-53833 — CVE-2025-53833 | Kitploit
工具/GitHubGitHub/iqingshan/blackash-cve-2025-53833
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubiqingshan/blackash-cve-2025-53833

Blackash-CVE-2025-53833

CVE-2025-53833

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2025-53833 — 严重 ⚠️ SSTI ➜ RCE 漏洞影响 LaRecipe(版本 < 2.8.1)

0_Y6-sjR9flQFzhYmr

📌 概述

  • 漏洞 ID:CVE-2025-53833
  • 受影响组件:LaRecipe(基于 Laravel 的文档生成器)
  • 受影响版本:所有早于 2.8.1的版本
  • 漏洞类型:服务端模板注入(SSTI)
  • 严重程度:严重(CVSS 10.0)

⚠️ 影响

该漏洞允许未经认证的攻击者:

  • 注入恶意模板表达式
  • 在服务器上执行任意远程代码
  • 读取包含数据库密码、API 密钥和机密信息的敏感文件(如 .env)
  • 提升权限,甚至获得 root 访问权限

无需任何预先认证或用户交互。


🧠 技术解析

该缺陷源于 LaRecipe 渲染文档模板的方式。恶意输入在传入模板引擎之前未经过适当的净化处理,导致攻击者可以完全控制渲染逻辑——从而实现代码执行。

示例: 攻击者可以将类似 {{ system('id') }} 的内容注入模板渲染路由,从而执行操作系统级命令。


✅ 缓解措施

为保护您的系统:

  1. 立即升级至 LaRecipe 2.8.1 或更高版本

  2. 如果无法升级:

    • 使用 HTTP 认证或 IP 白名单限制访问文档端点
    • 如果并非关键功能,可暂时禁用 LaRecipe
  3. 监控服务器日志中的可疑活动,尤其是对文档路由的访问

  4. 检查 .env 及其他敏感文件是否存在未经授权的访问或更改


🧩 总结

类别信息
类型SSTI → RCE
影响范围未经认证的用户

🔒 免责声明:

此信息仅用于教育和防御目的。未经适当授权利用漏洞是非法且不道德的。在进行任何形式的安全测试之前,请务必确保已获得明确授权。作者不对所提供内容的任何滥用负责。


下载工具
利用途径
公开的文档端点
修复方案升级至 2.8.1+
紧急程度严重 – 立即修复