Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-54322-exploit — Exploit de preuve de concept pour CVE-2025-54322, une RCE critique avant authentification dans le firmware XSpeeder SXZOS. Fournit un shell interactif, des charges utiles de reverse shell, et une initialisation automatique de session pour les tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/nkuty/cve-2025-54322-exploit
ExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubnkuty/cve-2025-54322-exploit

CVE-2025-54322-exploit

Exploit de preuve de concept pour CVE-2025-54322, une RCE critique avant authentification dans le firmware XSpeeder SXZOS. Fournit un shell interactif, des charges utiles de reverse shell, et une initialisation automatique de session pour les tests de sécurité autorisés.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
2il y a 7 moisPas encore vérifié

CVE-2025-54322 : Exploit RCE pré-authentification XSpeeder SXZOS

Un exploit Proof-of-Concept (PoC) professionnel pour CVE-2025-54322, une vulnérabilité critique d'exécution de code à distance sans authentification dans le firmware XSpeeder SXZOS. Cette vulnérabilité a été découverte et divulguée par l'agent IA autonome de pwn.ai.

🔍 Aperçu de la vulnérabilité

  • CVE ID : CVE-2025-54322
  • CVSS Score : 10.0 (Critique)
  • Affected Vendor : XSpeeder
  • Affected Product : SXZOS Firmware (SD-WAN / Edge Routers)
  • Vulnerability Type : eval() dangereux sur une entrée fournie par l'utilisateur
  • Privileges Required : Aucun (Pré-authentification)
  • Impact : Compromission totale du système avec privilèges root

✨ Fonctionnalités

  • Shell CMD interactif : Un environnement de pseudo-shell avec suivi persistant du répertoire (support cd).
  • Reverse Shell en un clic : Plusieurs payloads intégrés (Bash, Python) pour une acquisition rapide du shell.
  • Nettoyage avancé de la sortie : Filtre automatiquement les balises HTML, les erreurs du shell et les artefacts d'encodage des pages de débogage Django.
  • Compatibilité Python 2.7 : Spécialement conçu pour fonctionner avec l'environnement Python 2.7 hérité présent sur les appareils cibles.
  • Échauffement de session : Gère automatiquement l'initialisation de session requise /webInfos/.

🚀 Pour commencer

Prérequis

  • Python 3.x (Machine locale)
  • Bibliothèque requests
root@kitploit:~
pip install requests

Utilisation

Exécutez l'exploit contre une URL cible :

root@kitploit:~
python3 cve-2025-54322-exploit.py https://<target-ip>:<port>

Exemple de session

root@kitploit:~
[*] Connecting to: https://1.2.3.4:4433
[*] Initializing environment...
[+] Target confirmed: root@sxzros

==================================================
  CVE-2025-54322  Exploit Tool
==================================================
  1. Enter Interactive CMD Shell
  2. One-Click Reverse Shell
  3. Exit
==================================================
屏幕截图 2026-01-01 020355 屏幕截图 2026-01-01 020658 屏幕截图 2026-01-01 020721

FOFA

root@kitploit:~
"[email protected]"

🛠️ Analyse technique

La vulnérabilité provient de l'utilisation dangereuse de la fonction eval() de Python dans le composant vLogin.py. Le serveur décode un paramètre chkid encodé en base64 et le passe directement à eval().

Notre exploit tire parti du fait que de nombreux appareils ont le mode DEBUG de Django activé, ce qui nous permet de capturer la sortie des commandes à partir des variables locales affichées dans la page d'erreur résultante.

⚠️ Avertissement

Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet outil. L'accès non autorisé aux systèmes informatiques est illégal.

Télécharger l’outil