Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-61765_PoC — Preuve de concept d'une vulnérabilité de désérialisation pickle non sécurisée dans Socket.IO | Kitploit
Outils/GitHubGitHub/locus-x64/cve-2025-61765_poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationÉvasion de Conteneur
GitHublocus-x64/cve-2025-61765_poc

CVE-2025-61765_PoC

Preuve de concept d'une vulnérabilité de désérialisation pickle non sécurisée dans Socket.IO

Voir le dépôt
13il y a 9 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Résumé

Une vulnérabilité d'exécution de code à distance dans python-socketio, dans les versions antérieures à 5.14.0, permet aux attaquants d'exécuter du code Python arbitraire via une désérialisation malveillante de pickle dans les déploiements multi-serveurs où l'attaquant a préalablement obtenu l'accès à la file de messages que les serveurs utilisent pour leurs communications internes. Vous pouvez trouver une analyse détaillée de cette vulnérabilité dans l'avis de sécurité GitHub.

Exécution

Trois conteneurs Docker sont impliqués dans cette démonstration :

  1. Serveur Redis : Sert de courtier de messages.
  2. Serveur Socket.IO vulnérable : Un serveur basé sur Flask qui utilise python-socketio pour gérer les connexions WebSocket et communique via Redis.
  3. Client attaquant : Un client qui se connecte au serveur Socket.IO et envoie une charge utile malveillante pour exploiter la vulnérabilité.

Un fichier docker-compose.yml orchestre ces conteneurs. Pour exécuter la démonstration, exécutez la commande suivante dans le répertoire contenant le fichier docker-compose.yml :

root@kitploit:~
docker-compose up --build

Cette commande va construire et démarrer les trois conteneurs. Le serveur Socket.IO sera accessible à l'adresse http://localhost:5000, et le client attaquant tentera automatiquement d'exploiter la vulnérabilité au démarrage. Vous pouvez vérifier le répertoire pour tout fichier créé par l'exploit dans le conteneur socketio_server.

evidence
Télécharger l’outil