
Environnement simulé pour CVE-2025-20029 utilisant Docker. Inclut un PoC et la génération automatique de rapports.
⚠️ Ce dépôt simule la CVE-2025-20029 dans un environnement sûr et contrôlé.
Il n'interagit pas avec de vrais systèmes F5 BIG-IP et n'exploite aucun service de production.
L'objectif est pédagogique : étudier le schéma de vulnérabilité et tester des payloads en toute sécurité.
La CVE-2025-20029 est une vulnérabilité d'injection de commandes à haute sévérité affectant les systèmes F5 BIG-IP.
Le problème réside dans l'API REST iControl, qui, sous certaines configurations, permet à un utilisateur authentifié d'exécuter des commandes système arbitraires via le point de terminaison /mgmt/tm/util/bash.
Cette simulation montre comment la vulnérabilité pourrait être exploitée dans un environnement conteneurisé et contrôlé.
Le script exploit/exploit.py simule un scénario d'exécution de code à distance en envoyant un payload JSON malveillant au point de terminaison F5 BIG-IP vulnérable /mgmt/tm/util/bash.
Fonctionnalités clés :
{"command": "id"}bashCe script est volontairement minimal pour rendre le chemin d'exploitation transparent et facilement modifiable.
Il est idéal pour tester, rejouer le vecteur d'attaque ou l'intégrer dans des laboratoires de formation.
Ce projet ne consiste pas à :
Il s'attache plutôt à :
replay.sh)report.md)meta.yamlcd CVE-2025-20029
# Make scripts executable
chmod +x replay.sh
# Run the exploit + generate Markdown report
sudo ./replay.sh

.
├── app.py # Flask mock app simulating vulnerable endpoint
├── Dockerfile
├── docker-compose.yml
├── replay.sh
├── report.md / # Auto-generated report
├── exploit/
│ └── exploit.py
├── logs/
│ └── run1.log
├── meta.yaml
├── detection.md
├── remediation.md
├── utils/
│ ├── report_generator.py
CVE : CVE-2025-20029
Cette simulation s'inspire de recherches publiques sur la CVE-2025-20029 :
💡 Remarque L'implémentation présentée ici n'est pas une copie 1:1 d'un environnement de production, mais une maquette minimale et pédagogique utilisant Flask et Docker pour démontrer en toute sécurité la logique fondamentale de la vulnérabilité.