Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/orange0mint/cve-2025-10035_goanywhere
AufklärungSchwachstellenscannerExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHuborange0mint/cve-2025-10035_goanywhere

CVE-2025-10035_GoAnywhere

CVE-2025-10035_GoAnywhere Get RCE

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 11 MonatenNoch nicht geprüft

GoAnywhere CVE-2025-10035 Prüfer

GoAnywhere Logo

Beschreibung
Ein leichtgewichtiger Python-Prüfer, der erkennt, ob eine GoAnywhere-Instanz anfällig für CVE‑2025‑10035 ist.
Dieses Tool sendet eine manipulierte GET-Anfrage mit einem randomisierten User-Agent (unter Verwendung von fake-useragent mit einer Fallback-Liste), folgt nicht Weiterleitungen, untersucht den Location-Header und klassifiziert die Instanz als ungepatcht (anfällig) oder gepatcht (nicht anfällig).

Hinweis: Dieses Repository enthält derzeit nur den Prüfer. Ein PoC kann später an einem separaten, klar gekennzeichneten Ort hinzugefügt werden, falls/wann angebracht – derzeit ist dieses Projekt nur auf Erkennung ausgelegt.


Schwachstellenübersicht

CVE‑2025‑10035 (Zusammenfassung für diesen Prüfer)
Ein ungepatchtes GoAnywhere AdminErrorHandlerServlet kann ein gültiges Lizenzanforderungstoken generieren und es in eine Weiterleitungs-URL eingebettet zurückgeben. Dieses Token erscheint üblicherweise als bundle-Abfrageparameter im Location-Header (oft mit Weiterleitung zu my.goanywhere.com).

  • Ungepatcht (Anfällig) – Eine manipulierte Anfrage führt zu einer HTTP-Weiterleitung zu my.goanywhere.com (oder einem anderen Host) mit einem bundle-Abfrageparameter. Vorhandensein von bundle = anfällig.
  • Gepatcht (Nicht anfällig) – Die behobene Instanz leitet entweder zu einem lokalen Pfad wie /license/Unlicensed.xhtml ohne bundle weiter oder leitet nicht weiter.

Ethischer Hinweis: Führen Sie diesen Prüfer nur gegen Systeme aus, die Ihnen gehören oder für die Sie ausdrücklich autorisiert sind. Unbefugtes Scannen kann illegal und/oder störend sein.


Funktionen

  • Zufälliger User-Agent pro Anfrage (fake-useragent + Fallback-Liste).
  • Folgt nicht Weiterleitungen (allow_redirects=False), sodass der Location-Header untersucht werden kann.
  • Multithreaded-Scanning mittels multiprocessing.dummy.Pool.
  • Farbige Terminalausgabe unter Verwendung von colorama.
  • Anfällige Ziele werden an eine Ergebnisdatei angehängt.

Voraussetzungen

  • Python 3.8+ (3.10+ empfohlen)
  • Python-Pakete:
    • requests
    • fake-useragent
    • colorama
    • urllib3 (normalerweise mit requests installiert)

requirements.txt


Abhängigkeiten installieren:

python -m venv .venv # optional but recommended source .venv/bin/activate # macOS / Linux .venv\Scripts\activate # Windows pip install -r requirements.txt


Nutzungsbeispiele

Im Folgenden finden Sie praktische Beispiele, die Sie kopieren und einfügen können, um den Prüfer in verschiedenen Szenarien auszuführen: Einzeltest für schnelle Tests, Batch-Scanning, Scan mit niedriger Rate für Produktionssicherheit, Ausführung in Docker und ein minimales GitHub Actions-Snippet, um den Prüfer regelmäßig oder bei Push auszuführen.

Diese Beispiele gehen davon aus, dass Ihre Skriptdatei check_goanywhere.py heißt und mit python check_goanywhere.py ausführbar ist. Passen Sie Dateinamen, Pfade und Threadanzahlen an Ihre Umgebung an.


1) Einfach – Liste von Zielen scannen (Standard-Threads)

root@kitploit:~
# Scan targets listed in examples/targets.txt and append vulnerable hosts to results.txt
python check_goanywhere.py examples/targets.txt results.txt

# Use 10 worker threads for faster scanning (be careful with concurrency against production)
python check_goanywhere.py examples/targets.txt results.txt 10
----

## Beispielausgabe

Im Folgenden finden Sie realistische Beispielausgaben, die Sie beim Ausführen des Prüfers erwarten können. Alle Beispiele gehen davon aus, dass das Standard-Banner zu Beginn ausgegeben wird; Zeilen in `[]` zeigen die farbigen Statusmeldungen, die das Skript an die Konsole ausgibt. Nach dem Scan werden anfällige Hosts an die Ergebnisdatei angehängt.

- [-] Nicht anfällig: https://0.0.0.0:443 - n/N
- [-] Fehler: http://0.0.0.0:8000 - n/N
- [-] Fehler: https://0.0.0.0:443 - n/N
- [-] Fehler: https://0.0.0.0:443 - n/N
- [-] Fehler: https://0.0.0.0:443 - n/N
- [-] Nicht anfällig: https://0.0.0.0:443 - n/N
- [+] Anfällig: https://0.0.0.0:443 - n/N
Tool herunterladen