Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-54424 — CVE-2025-54424 : Le contournement du certificat client TLS de 1Panel permet une RCE via un CN forgé 'panel_client' à l'aide d'un outil de numérisation et d'exploitation groupé. Affecté : <= v2.0.5. 🔐 | Kitploit
Outils/GitHubGitHub/hophtien/cve-2025-54424
Scanners de VulnérabilitésExploitationSécurité WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubhophtien/cve-2025-54424

CVE-2025-54424

CVE-2025-54424 : Le contournement du certificat client TLS de 1Panel permet une RCE via un CN forgé 'panel_client' à l'aide d'un outil de numérisation et d'exploitation groupé. Affecté : <= v2.0.5. 🔐

Voir le dépôt
312il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

CVE-2025-54424 : Scanner RCE et Kit de Test Sécurisé pour 1Panel en Laboratoire

Releases

CVE-2025-54424 est une vulnérabilité concernant 1Panel, impliquant un contournement de certificat client pouvant potentiellement entraîner une exécution de code à distance. Ce dépôt fournit un ensemble d’outils intégrés destinés à aider les chercheurs à scanner et à tester cette vulnérabilité dans un environnement contrôlé. L’outil met l’accent sur les tests de sécurité, l’utilisation pédagogique et la recherche conforme des systèmes affectés. Ce projet ne fournit pas de charges utiles offensives ni de scripts d’exploitation pour un accès non autorisé ou contre des actifs externes. Veuillez l’utiliser dans un environnement explicitement autorisé et respecter les lois locales et les exigences de conformité sectorielle.

Table des matières

  • À propos de ce dépôt
  • Objectifs et portée du projet
  • Code de conduite et éthique
  • Aperçu des fonctionnalités
  • Principe de fonctionnement (architecture de haut niveau)
  • Points clés de sécurité et de protection
  • Prérequis et installation
  • Prise en main rapide (processus de haut niveau)
  • Modes d’utilisation et flux de travail
  • Guide du développeur
  • Tests et assurance qualité
  • Versions et publications
  • Guide de contribution
  • Foire aux questions
  • Licence et autorisations
  • Remerciements

À propos de ce dépôt Il s’agit d’un ensemble d’outils destiné aux chercheurs et aux ingénieurs en sécurité, conçu autour des travaux de recherche sur CVE-2025-54424. L’objectif principal est de fournir un environnement de test transparent et reproductible pour évaluer l’impact, identifier les facteurs de configuration et évaluer l’efficacité des correctifs dans un environnement contrôlé. Le projet met l’accent sur des processus de test documentés, un enregistrement traçable des résultats et des opérations protectrices sur les actifs.

Objectifs et portée du projet

  • Fournir un cadre de test clair pour mener des recherches de sécurité sur les versions pertinentes de 1Panel, sous réserve d’autorisation.
  • Proposer des composants liés à la détection et à l’évaluation, sans inclure de charge utile d’exploitation, de script d’armement ni d’implémentation directe d’attaque contre des actifs externes.
  • Permettre aux chercheurs de reproduire le processus de découverte de la vulnérabilité, d’évaluer l’efficacité des correctifs et des modifications de configuration, et de compiler les résultats en rapports d’évaluation de sécurité partageables dans un environnement de laboratoire contrôlé.
  • Prendre en charge la configuration localisée, la journalisation et l’exportation des résultats pour faciliter l’audit et la conformité.
  • Fournir un journal des modifications et des notes de version clairs pour que les chercheurs puissent suivre l’évolution des versions.

Code de conduite et éthique

  • Ce projet est réservé à une utilisation dans des environnements disposant d’une autorisation explicite. Effectuer des tests de sécurité sur le système d’autrui sans autorisation est illégal.
  • Il ne fournit pas de charges utiles, de scripts ou de détails techniques pour un accès non autorisé, une exploitation ou une diffusion.
  • Avant utilisation, évaluez les risques, assurez-vous d’avoir un plan de retour arrière, des sauvegardes et un plan d’urgence.
  • Traitez les données de test en toute sécurité, évitez de divulguer des informations sensibles dans des environnements publics.
  • Si vous découvrez des points d’amélioration ou des suggestions de correctifs, soumettez-les via le processus de contribution formel, sans divulguer d’informations sensibles dans des canaux publics.

Aperçu des fonctionnalités

  • Module de scan de sécurité (haut niveau) : effectue des vérifications statiques et dynamiques sur la configuration de 1Panel, la gestion des certificats, la chaîne de confiance des certificats, etc., dans un environnement contrôlé, afin d’identifier les indicateurs de risque de sécurité potentiels.
  • Évaluation des risques et rapports : génère des rapports d’évaluation de sécurité lisibles à partir des résultats de scan, comprenant le niveau de risque, les recommandations de correction, la priorisation et une chaîne de preuves traçables.
  • Modèles de guide de test de sécurité : fournit des modèles de scripts de test, des formulaires d’enregistrement et des formats d’archivage des résultats à exécuter dans un environnement de laboratoire, aidant les chercheurs à maintenir la cohérence.
  • Centralisation de la configuration : modèles de configuration et exemples centralisés, facilitant la reproduction des scénarios de test dans différents environnements expérimentaux.
  • Journalisation et chaîne de preuves : mécanisme de journalisation systématique pour faciliter l’audit, la reproduction et le partage des résultats d’évaluation.

Principe de fonctionnement (architecture de haut niveau)

  • Couches de composants principaux : couche d’interface (CLI / interface simple) + couche de pilotage des tests (cas de test, harnais de test) + couche de rapport (agrégation des résultats, exportation).
  • Flux de données : configuration d’entrée et actifs cibles → analyse et évaluation → agrégation et exportation des résultats → rapport de sortie.
  • Frontière de sécurité : tous les tests sont exécutés dans un environnement isolé, avec un accès limité au système de fichiers et au réseau ; les sorties générées pendant les tests sont stockées localement ou conservées dans la limite des autorisations.
  • Faible couplage des modules : chaque module communique via des interfaces claires, facilitant le remplacement, l’extension ou la désactivation de fonctionnalités spécifiques.

Points clés de sécurité et de protection

  • Principe d’environnement contrôlé : exécuter uniquement dans un laboratoire de test ou un bac à sable, éviter tout impact sur les systèmes de production.
  • Principe de moindre privilège : les comptes de test ne possèdent que les autorisations nécessaires, évitant les opérations risquées d’élévation de privilèges.
  • Gestion des journaux et des preuves : journalisation structurée, garantissant la traçabilité, l’auditabilité et la conformité aux exigences de protection des données.
  • Hiérarchisation et atténuation des risques : définir des priorités de correction pour les éléments à haut risque et fournir des stratégies d’atténuation exploitables.
  • Conformité et divulgation : avant de divulguer dans le cadre de la recherche publique, obtenir une autorisation et suivre une voie de divulgation appropriée, en respectant les principes de divulgation responsable.

Prérequis et installation

  • Système d’exploitation : les principaux Linux/Windows/macOS peuvent être utilisés dans des environnements virtualisés, mais il est recommandé d’utiliser Linux pour les tests en laboratoire.
  • Version de Python (le cas échéant) : Python 3.10+ ou environnement d’exécution correspondant, avec les dépendances satisfaites.
  • Gestion des dépendances : utiliser un environnement virtuel (par exemple virtualenv ou conda) pour isoler les dépendances.
  • Exigences réseau : les tests sont effectués dans un environnement contrôlé, sans boucle externe ni accès réseau non autorisé.
  • Besoins en ressources : selon l’ampleur des tests, un environnement de laboratoire normal doit disposer d’une capacité CPU, mémoire et stockage raisonnable pour prendre en charge la génération de journaux et de rapports.

Étapes d’installation (haut niveau)

  • Cloner le dépôt localement.
  • Créer un environnement virtuel et installer les dépendances.
  • Configurer les paramètres de l’environnement de test (par exemple, actifs cibles, paramètres de simulation de certificat, niveau de journalisation, etc.).
  • Exécuter le flux de travail de test, en surveillant la sortie et la production de rapports.

Prise en main rapide (processus de haut niveau)

  • Première étape : préparer l’autorisation et l’environnement isolé. Vérifier que l’objet du test est un actif personnel ou un système autorisé. Mettre en place ou sélectionner un environnement de laboratoire isolé, sans interférence de connectivité externe.
  • Deuxième étape : acquérir et configurer. Télécharger ou obtenir les modèles de configuration de test, les personnaliser selon les besoins du laboratoire. Enregistrer le périmètre du test, les cibles, le calendrier et le plan de retour arrière.
  • Troisième étape : exécuter les tests. Lancer le flux de travail de test de sécurité, suivre la progression du test, enregistrer les artefacts intermédiaires, les journaux et les résultats intermédiaires.
  • Quatrième étape : analyser et rapporter. Agréger les résultats des tests, générer un rapport d’évaluation de sécurité, indiquer les actions de correction et les priorités.
  • Cinquième étape : retester et valider. Après avoir effectué les corrections, exécuter à nouveau les tests pour vérifier l’efficacité des modifications, et enregistrer les résultats comparatifs.
  • Sixième étape : archiver et partager. Compiler les résultats sous forme de supports d’évaluation reproductibles, divulguer et archiver conformément aux exigences de l’organisation.

Modes d’utilisation et flux de travail

  • Mode scan : principalement des vérifications statiques et dynamiques, axées sur la gestion des certificats, la chaîne de confiance, le chemin d’authentification, les points d’exposition de la configuration, etc., comme signaux de risque de haut niveau. Génère un rapport de base pour aider l’équipe à comprendre l’état actuel.
  • Mode évaluation : basé sur les résultats du scan, effectue une hiérarchisation des risques, une analyse des causes et une compilation des recommandations d’atténuation. Met l’accent sur l’exploitabilité et la traçabilité.
  • Sortie du rapport : génère des fichiers exportables, faciles à partager avec les équipes de sécurité, de développement et de conformité. Le rapport comprend des instantanés de preuves, des niveaux de risque, des recommandations de correction et une évaluation de la difficulté de mise en œuvre.
  • Conformité et gouvernance : fournit des modèles de processus pour aider les équipes à intégrer les activités de test dans les cadres d’audit de conformité, de gestion des changements et de gouvernance des risques.

Guide du développeur

  • Aperçu de la structure du code : modules principaux, configuration et entrée, pilotage des tests, sortie et rapport, intégration de la chaîne d’outils, etc.
  • Processus de contribution : signaler les problèmes via les Issues, soumettre les modifications via les Pull Requests. S’assurer de la cohérence du style de code, fournir une couverture de test et des mises à jour de documentation.
  • Stratégie de test : mettre l’accent sur la reproductibilité et l’indépendance. Inclure des exemples exécutables minimaux, des données de test et des exigences d’environnement, afin que d’autres puissent reproduire les résultats dans les mêmes conditions.
  • Conception de sécurité : l’implémentation doit éviter d’exposer des détails exploitables. Le code doit clairement marquer les parties sensibles, et les fonctionnalités potentiellement abusables doivent être soumises à un contrôle d’accès et à une séparation.
  • Dépendances et compatibilité : documenter les dépendances tierces clés et les contraintes de version, pour faciliter la maintenance et un déploiement rapide.

Tests et assurance qualité

  • Vérification statique : utiliser des outils d’analyse de code statique pour détecter les problèmes potentiels.
  • Tests dynamiques : exécuter des tests fonctionnels de base dans un environnement contrôlé, vérifier le format de sortie et la stabilité.
  • Tests de régression : après chaque modification, exécuter des cas de régression pour s’assurer que les nouveaux changements n’ont pas altéré le comportement existant.
  • Évaluation de sécurité : soumettre les nouvelles fonctionnalités à un examen indépendant pour garantir qu’elles n’introduisent pas de risques de sécurité inutiles.
  • Enregistrement et audit : toutes les activités de test doivent disposer de journaux traçables avec horodatage, facilitant l’audit et la reproduction.

Versions et publications

  • Nommage des versions : suivre les principes du versionnage sémantique pour faciliter le suivi des modifications.
  • Notes de version : chaque publication doit contenir un résumé des modifications, l’impact concerné, les problèmes connus, les informations de compatibilité et les précautions de mise à niveau.
  • Obtenir les versions : consultez la page des versions du dépôt pour obtenir les versions disponibles et la documentation associée. Voir la page Releases sur https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

Détails des versions et publications

  • Compatibilité : indiquer clairement quels systèmes et quelles versions de 1Panel sont concernés.
  • Migration de compatibilité : si des modifications d’API sont apportées, fournir un guide de migration clair.
  • Stratégie de retour arrière : fournir des instructions et des outils pour revenir à une version antérieure si la nouvelle version n’est pas utilisable.

Guide de contribution

  • Comment participer : les rapports de problèmes, les soumissions de correctifs, l’amélioration de la documentation et des exemples sont les bienvenus. Veuillez respecter le style de codage et les règles de sécurité du projet.
  • Style de code : rester clair, concis, avec des commentaires suffisants. Éviter d’exposer les détails d’implémentation d’actions dangereuses.
  • Divulgation de sécurité : le contenu lié à la validation des vulnérabilités est réservé aux environnements de test autorisés. Veuillez suivre le processus de divulgation responsable.

Foire aux questions

  • Cet outil va-t-il directement attaquer la cible ? Réponse : Cet outil se concentre sur les tests de sécurité et l’évaluation dans un environnement contrôlé, il ne contient pas de charges utiles d’exploitation contre des actifs externes. Les tests doivent être effectués uniquement dans le cadre des autorisations.
  • Puis-je l’utiliser en production ? Réponse : Non. Veuillez l’exécuter dans un environnement de test isolé et effectuer une évaluation des risques et une gestion des changements avant tout déploiement en environnement réel.
  • Comment obtenir de l’aide ? Réponse : Soumettez un problème via le système de suivi des problèmes, en joignant les étapes de reproduction, les informations sur l’environnement et le résultat attendu, pour faciliter la compréhension et l’assistance.

Licence et autorisations

  • Type de licence : Licence MIT (description à titre d’exemple, le fichier LICENSE du dépôt fait foi).
  • Utilisation autorisée : utilisation dans le cadre des autorisations obtenues, ne pas utiliser pour des tests ou des attaques non autorisés.
  • Engagement open source : le projet adhère à l’esprit open source, la communauté est invitée à participer et à contribuer à l’amélioration transparente.

Remerciements

  • Merci aux participants, aux relecteurs et aux collègues qui contribuent à la recherche en sécurité. Votre travail contribue à améliorer le niveau de sécurité global de l’industrie.

Si vous avez besoin de consulter des éléments de publication spécifiques, des fichiers téléchargeables ou des exemples de configuration supplémentaires, veuillez vous rendre sur le lien suivant et consulter la documentation associée si nécessaire. Voir la page Releases sur https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

Remarque

  • Ce README est orienté vers la recherche en sécurité et les tests de conformité, en mettant l’accent sur le travail dans le cadre des autorisations.
  • Aucun détail d’exploitation ni contenu d’implémentation directement utilisable pour une attaque n’est fourni, afin d’éviter de promouvoir des actions non autorisées.
  • Si vous avez des questions sur l’objectif, l’implémentation ou les projets futurs de ce dépôt, veuillez les soumettre par les canaux de communication officiels.
Télécharger l’outil