
PoC para CVE-2025-5777 – Bypass de autenticación y RCE en Trend Micro Apex Central
CVE-2025-5777 es una vulnerabilidad crítica de omisión de autenticación y ejecución remota de código (RCE) descubierta en Trend Micro Apex Central. Permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema abusando de una falla en la interfaz de administración basada en web.
La vulnerabilidad existe en la interfaz web de Trend Micro Apex Central. Al enviar una solicitud HTTP especialmente diseñada, un atacante puede omitir la autenticación y desencadenar la ejecución de comandos con privilegios de SYSTEM/root.
📝 Nota: Esta falla afecta a implementaciones accesibles externamente que no hayan aplicado el parche publicado en junio de 2025.
La PoC abusa de una verificación de autenticación mal configurada en un endpoint interno, seguida de la inyección de comandos del sistema.
python3 cve-2025-5777-poc.py --target http://<target-ip> --cmd "whoami"
Reemplace
<target-ip>con la dirección de la instancia vulnerable de Apex Central.
Si tiene éxito, la salida del comando (por ejemplo, nt authority\system) se devolverá en la respuesta HTTP.
whoami, id, etc.).Actualice Trend Micro Apex Central al Parche 2379 o superior.
Restrinja el acceso público a la interfaz web de Apex Central.
Monitoree los registros en busca de patrones inusuales de ejecución de comandos del sistema.
Utilice controles a nivel de red para evitar el acceso no autenticado.
⚠️ Descargo de responsabilidad:
Esta PoC se crea estrictamente con fines educativos y de demostración.
El uso no autorizado contra sistemas que no posee o para los que no tiene permiso de prueba es ilegal.
Salida simulada del oyente de PowerShell:

Exploit ejecutado desde Kali:

Shivshant Patil
Certified Ethical Hacker (CEH v13)
Graduado en Ingeniería Informática (B.Tech)
🔗 LinkedIn Profile
🔗 GitHub Profile