
CVE-2025-1868: Advanced IP Scanner & Advanced Port Scanner NTLM Leakage HTTP Tester
Pequeña aplicación PHP dockerizada que desencadena un handshake NTLM y extrae el dominio, usuario y estación de trabajo reclamados de los mensajes NTLM Tipo 3.
No valida contraseñas.
No almacena desafíos.
Solo registra la identidad reclamada y los metadatos de la solicitud.
Esto es útil para confirmar cuándo un escáner o un flujo de trabajo de resolución de problemas está provocando autenticación NTLM saliente a través de HTTP.
Importante: Debe publicarse en el puerto 80 del host. Si lo publicas en un puerto diferente, la validación puede fallar.
Más información: https://labs.itresit.es/2026/01/03/cve-2025-1868-unpatched-advanced-ip-scanner-silently-exposes-ntlm-during-scans/
./run.sh
tail -f data/scan.log
src/index.php es completamente autónomo y puede ejecutarse como un endpoint independiente en cualquier servidor web que pueda ejecutar PHP (por ejemplo, Apache + mod_php, Nginx + PHP-FPM, ...).
Copia index.php a tu raíz web (o a un host virtual dedicado), por ejemplo:
Apache: /var/www/html/index.phpNginx: tu raíz del sitio, servido a través de PHP-FPMAsegúrate de que el usuario del proceso pueda escribir el archivo de registro (por defecto: ../scan.log)