Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
safe-check-CVE-2025-23419 — Script en Python scanner safe-check de la CVE-2025-23419 | Kitploit
Herramientas/GitHubGitHub/harley-ghostie/safe-check-cve-2025-23419
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad WebSeguridad de Redes
GitHubharley-ghostie/safe-check-cve-2025-23419

safe-check-CVE-2025-23419

Script en Python scanner safe-check de la CVE-2025-23419

Ver Repositorio
2hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Safe Check CVE-2025-23419 - Reanudación de sesión mTLS de NGINX

Repositorio con script de validación segura para la CVE-2025-23419, vulnerabilidad relacionada con NGINX, mTLS y reanudación de sesión TLS.

El script realiza una verificación heurística para identificar posible exposición a la falla, sin ejecutar explotación activa y sin intentar eludir la autenticación por certificado de cliente.

La propuesta es apoyar el triaje técnico, la validación defensiva y el análisis de exposición en entornos autorizados.


CVE contemplada

CVETecnologíaTipoComponente afectado
CVE-2025-23419NGINXPosible bypass de autenticación mTLSReanudación de sesión TLS en virtual hosts

Resumen de la vulnerabilidad

La CVE-2025-23419 afecta escenarios donde múltiples server blocks de NGINX comparten la misma IP y puerto, y el entorno utiliza autenticación por certificado de cliente, también conocida como mTLS.

En determinadas configuraciones, un atacante podría reutilizar una sesión TLS previamente establecida para eludir los requisitos de autenticación por certificado de cliente en otro contexto de virtual host.

La vulnerabilidad está relacionada con el uso de reanudación de sesión TLS, especialmente cuando ssl_session_cache o ssl_session_tickets están habilitados.

En la práctica, la exposición depende de la combinación entre versión vulnerable, uso de TLS 1.3, configuración de sesión TLS, múltiples virtual hosts y aplicación de mTLS en partes específicas del entorno.


Versiones afectadas

Según avisos públicos, el problema afecta a:

root@kitploit:~
NGINX 1.11.4 y versiones posteriores

Cuando están presentes las siguientes condiciones:

root@kitploit:~
NGINX compilado con OpenSSL
TLS 1.3 habilitado
Reanudación de sesión habilitada
Uso de ssl_session_cache o ssl_session_tickets
Múltiples server blocks compartiendo la misma IP y puerto
Autenticación mTLS/certificado de cliente en algún virtual host

La corrección fue publicada en las versiones:

root@kitploit:~
NGINX 1.26.3
NGINX 1.27.4

Por lo tanto, una versión como:

root@kitploit:~
nginx/1.24.0

debe tratarse como potencialmente vulnerable, siempre que el escenario de configuración también sea compatible con la falla.

Importante: la versión vulnerable por sí sola no confirma explotación. Indica la necesidad de validar la configuración.


Script disponible

ScriptObjetivoCuándo usarlo
safe-check-CVE-2025-23419.pyRealiza una verificación segura y heurística para posible exposición a CVE-2025-23419.Usar cuando el objetivo expone NGINX potencialmente vulnerable y se sospecha uso de mTLS/reanudación de sesión TLS.

Qué hace el script

El script ejecuta validaciones seguras para recopilar indicios de la vulnerabilidad:

  • intenta identificar la cabecera Server;
  • verifica si el servicio parece ser NGINX;
  • extrae la versión de NGINX cuando está expuesta;
  • compara la versión con el intervalo potencialmente vulnerable;
  • intenta inferir si el endpoint exige mTLS;
  • verifica indicios de reanudación de sesión TLS;
  • prueba SNI/Host aleatorio para identificar posible vhost/default sin mTLS en la misma IP y puerto;
  • devuelve una salida simple indicando POSIBLE o NO_INDICADO.

Qué no hace el script

Este script no explota la vulnerabilidad.

No intenta:

  • eludir autenticación mTLS;
  • acceder a un área protegida;
  • usar un certificado de cliente válido;
  • reutilizar sesión entre diferentes vhosts de forma ofensiva;
  • causar indisponibilidad;
  • realizar fuerza bruta;
  • modificar datos en el entorno.

La propuesta es solo recopilar indicios técnicos para apoyar el triaje y la validación defensiva.


Escenario ideal para su uso

Use este script cuando haya uno o más de los siguientes indicios:

root@kitploit:~
El servidor expone nginx/1.24.0
El entorno utiliza mTLS
Existen múltiples virtual hosts en la misma IP y puerto
Hay uso de TLS 1.3
Se sospecha que ssl_session_cache o ssl_session_tickets están habilitados
Una herramienta automatizada señaló CVE-2025-23419

Ejemplos de objetivos adecuados:

root@kitploit:~
https://api.ejemplo.com/
https://admin.ejemplo.com/
https://mtls.ejemplo.com/
https://gateway.ejemplo.com/

Uso del script

Ejemplo básico

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://ejemplo.com/

Ejemplo con salida detallada

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://ejemplo.com/ --verbose

Ejemplo con salida JSON

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://ejemplo.com/ --json

Ejemplo cambiando timeout

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://ejemplo.com/ --timeout 10

Interpretación de los resultados

Resultado POSIBLE

root@kitploit:~
POSIBLE

Indica que el script encontró indicios compatibles con posible exposición a la CVE-2025-23419.

Esto no confirma explotación. Significa que el entorno merece un análisis manual de la configuración de NGINX y validación con el equipo responsable.

Ejemplo de salida detallada:

root@kitploit:~
POSIBLE
  nginx_header: nginx/1.24.0
  nginx_ver: (1, 24, 0) (vuln? True)
  mtls_hint: True
  tls: TLSv1.3
  resumption_reused: True
  other_vhost_no_mtls_hint: True

Estos datos ayudan a entender por qué el endpoint fue clasificado como posible exposición.


Resultado NO_INDICADO

root@kitploit:~
NO_INDICADO

Indica que el script no encontró suficientes indicios para señalar posible exposición en ese endpoint.

Esto no garantiza la ausencia absoluta de la vulnerabilidad, especialmente si:

  • la cabecera Server está oculta;
  • la versión de NGINX no está expuesta;
  • el mTLS está en otro virtual host;
  • el balanceador/CDN está enmascarando el NGINX real;
  • la validación se está haciendo en el endpoint incorrecto;
  • la configuración real de NGINX no puede inferirse externamente.

Campos ajustables en el script

Los principales puntos ajustables son:

root@kitploit:~
CERT_ERROR_STATUS = {400, 401, 403, 495, 496}

Esta lista representa códigos HTTP que pueden indicar fallo relacionado con certificado de cliente ausente o inválido.

También es posible ajustar el timeout mediante línea de comandos:

root@kitploit:~
--timeout 10

Requisitos

Dependencias

El script utiliza únicamente bibliotecas estándar de Python.

Dependencias principales:

root@kitploit:~
python3
ssl
socket
argparse
urllib

No es necesario instalar bibliotecas externas mediante pip.


Recomendaciones de mitigación

Actualice NGINX a una versión corregida, preferiblemente 1.26.3, 1.27.4 o superior, según el canal utilizado.

Revise la configuración de server blocks que comparten la misma IP y puerto, especialmente cuando haya mTLS solo en parte de los virtual hosts.

Evalúe el uso de:

root@kitploit:~
ssl_session_cache
ssl_session_tickets
TLS 1.3
server blocks compartiendo IP y puerto
mTLS aplicado en virtual hosts específicos

También se recomienda aislar contextos que requieren certificado de cliente y validar que la autenticación mTLS se esté aplicando en el virtual host correcto.

Además, revise configuraciones en proxies, gateways, balanceadores, ingress controllers y CDNs, ya que el componente que termina TLS puede no ser el mismo que responde por la aplicación final.


Referencias

root@kitploit:~
https://mailman.nginx.org/pipermail/nginx-announce/2025/NYEUJX7NCBCGJGXDFVXNMAAMJDFSE45G.html
https://nvd.nist.gov/vuln/detail/CVE-2025-23419
https://ubuntu.com/security/CVE-2025-23419
https://github.com/advisories/GHSA-84xh-pwc6-7g4g
https://access.redhat.com/security/cve/cve-2025-23419

Aviso legal

Este script debe utilizarse únicamente en entornos autorizados.

La finalidad es apoyar el triaje, la validación segura, el pentest autorizado, el análisis defensivo y la confirmación de exposición de configuración.

El uso contra sistemas sin autorización está prohibido.

Descargar herramienta