Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-52078 — CVE-2025-52078 - 未认证的任意文件上传 - Writebot SaaS React Template | Kitploit
工具/GitHubGitHub/yucaerin/cve-2025-52078
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubyucaerin/cve-2025-52078

CVE-2025-52078

CVE-2025-52078 - 未认证的任意文件上传 - Writebot SaaS React Template

查看仓库
121年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2025-52078 - 未认证任意文件上传 - Writebot SaaS React 模板

本仓库包含针对 Writebot – AI 内容生成器 SaaS React 模板 中发现的 未认证任意文件上传 漏洞的概念验证漏洞利用代码。

🧠 产品页面:
ThemeForest – Writebot


🆔 漏洞元数据

  • CWE-ID: CWE-434:危险类型文件的不受限上传
  • 严重性: 中
  • 版本: 3.1
  • 向量字符串: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
  • 分数: 6.5
  • 漏洞利用类型: 远程代码执行(通过文件上传)
  • 需要认证: ❌ 否
  • 需要用户交互: ❌ 否
  • CVE: CVE-2025-52078
  • 公开漏洞利用: ✅ 是
  • 已修补: ❌ 未确认
  • 研究人员: Yucaerin

🧨 漏洞摘要

该模板暴露了一个文件上传端点:

root@kitploit:~
POST /file-upload

由于缺乏:

  • MIME/类型验证
  • 扩展名检查
  • 认证或会话验证

攻击者可以上传一个伪装成图片的恶意 PHP 文件,一旦其被写入可公开访问的目录,即可执行任意命令。


✅ 功能特性

  • 🔁 批量漏洞利用(多线程)
  • 🔐 从 <meta name="csrf-token"> 自动提取 CSRF 令牌
  • 🍪 基于会话的 Cookie 处理
  • 🐚 上传伪装为 image/jpeg 的 bq.php 后门
  • 📁 将有效的后门 URL 保存到 result.txt

⚙️ 环境要求

  • Python 3.x
  • 模块:
    • requests
    • beautifulsoup4

安装模块:

root@kitploit:~
pip install requests beautifulsoup4

📁 目录结构

root@kitploit:~
writebot.py         # Main exploit script
list.txt            # Domains
bq.php              # Payload disguised as JPEG
result.txt          # Shell URLs on success

🚀 使用方法

  1. 将目标域名放入 list.txt:

    root@kitploit:~
    test-web-dummy-site.ai
    vulnerable.site
    
  2. 确保 bq.php 包含以下格式:

    root@kitploit:~
    ÿØÿà
    
    <?php
    // Your code
    ?>
    
  3. 运行漏洞利用脚本:

    root@kitploit:~
    python3 mass_uploader.py
    
  4. 后门 URL 将保存到 result.txt。


🔒 给开发者的建议

为缓解该漏洞:

  • ✅ 上传时需要认证
  • ✅ 清理并验证 MIME 和文件扩展名
  • ✅ 将上传的文件存储在 Web 根目录之外
  • ✅ 随机化文件名并限制访问

⚠️ 法律免责声明

本项目仅供教育和授权测试目的使用。
对您不拥有或未经许可测试的网站进行未经授权使用是非法的且不道德的。

下载工具