
Demostrar la explotación de Signal K Server CVE-2025-66398 que permite a atacantes no autenticados inyectar una puerta trasera y habilitar la ejecución remota de código.
Este proyecto demuestra una vulnerabilidad de ejecución remota de código (RCE) en Signal K Server versiones 2.18.0 y anteriores. La prueba de concepto (PoC) muestra cómo un atacante podría ejecutar comandos en un dispositivo vulnerable.
Esta herramienta está diseñada para evaluadores de seguridad, administradores de sistemas o cualquier persona interesada en comprender este problema de seguridad. No requiere conocimientos previos de programación para ejecutarse, pero ayuda tener conocimientos básicos de navegación por computadora.
Haga clic en el botón de abajo para visitar la página del proyecto y descargar los archivos.
Vaya al enlace de arriba. Verá una lista de archivos y carpetas en la página de GitHub.
Busque el botón verde Code cerca de la parte superior derecha de la página. Haga clic en él y seleccione Download ZIP.
Abra la carpeta extraída. Debería ver archivos relacionados con el proyecto, como scripts y documentación.
El proyecto utiliza scripts escritos en Python y Go. Para ejecutar la herramienta, usará una ventana simple de símbolo del sistema.
Win + R en su teclado.cmd y presione Enter.Escriba este comando, reemplazando path\to\folder con la ruta de su carpeta extraída:
cd path\to\folder
Presione Enter.
Puede encontrar un script con un nombre como run.bat o start.bat. Si es así, escriba su nombre y presione Enter. Por ejemplo:
run.bat
Si no hay un archivo BAT, busque un script de Python que termine en .py. Necesitará tener Python instalado en su PC (consulte la siguiente sección).
Escriba este comando para ejecutarlo:
python scriptname.py
Reemplace scriptname.py con el nombre real del archivo.
Si recibe un error que dice que Python no está reconocido, necesita instalar Python.
Vaya al sitio web oficial de Python:
Haga clic en el instalador más reciente de Windows y descárguelo.
Abra una nueva ventana del símbolo del sistema y escriba:
python --version
Debería mostrar la versión de Python instalada.
Esta herramienta es solo para probar y aprender sobre una vulnerabilidad específica. Úsela en un entorno seguro, como una red de pruebas o una máquina aislada.
Nunca la ejecute contra sistemas que no le pertenezcan o para los que no tenga permiso de prueba.
La herramienta escanea dispositivos que ejecutan Signal K Server versión 2.18.0 o anterior. Intenta enviar comandos que explotan la vulnerabilidad y comprueba si el objetivo los ejecuta.
Esto permite a los profesionales de seguridad confirmar si sus sistemas son vulnerables y tomar medidas para actualizarlos o protegerlos.
Para obtener más información sobre la vulnerabilidad CVE-2025-66398, busque en bases de datos de seguridad o en GitHub investigaciones relacionadas.
Visite esta página para descargar los archivos de la herramienta: