Preuve de concept pour CVE-2025-5777 – Contournement d'authentification et exécution de code à distance dans Trend Micro Apex Central
CVE-2025-5777 est une vulnérabilité critique de contournement d'authentification et d'exécution de code à distance (RCE) découverte dans Trend Micro Apex Central. Elle permet à des attaquants non authentifiés d'exécuter des commandes arbitraires sur le système en abusant d'une faille dans l'interface de gestion web.
La vulnérabilité réside dans l'interface web de Trend Micro Apex Central. En envoyant une requête HTTP spécialement conçue, un attaquant peut contourner l'authentification et déclencher l'exécution de commandes avec les privilèges SYSTEM/root.
📝 Remarque : Cette faille affecte les déploiements accessibles de l'extérieur qui n'ont pas appliqué le correctif publié en juin 2025.
Le PoC abuse d'un contrôle d'authentification mal configuré dans un point de terminaison interne, suivi d'une injection de commandes système.
python3 cve-2025-5777-poc.py --target http://<target-ip> --cmd "whoami"
Remplacez
<target-ip>par l'adresse de l'instance Apex Central vulnérable.
En cas de succès, la sortie de la commande (par exemple nt authority\system) sera retournée dans la réponse HTTP.
whoami, id, etc.).Mettez à jour Trend Micro Apex Central vers le Patch 2379 ou une version ultérieure.
Restreignez l'accès public à l'interface web d'Apex Central.
Surveillez les journaux pour détecter des modèles inhabituels d'exécution de commandes système.
Utilisez des contrôles au niveau du réseau pour empêcher l'accès non authentifié.
⚠️ Avertissement :
Ce PoC est créé strictement à des fins éducatives et de démonstration.
Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation de tester est illégale.
Sortie simulée du listener PowerShell :

Exploit exécuté depuis Kali :

Shivshant Patil
Hacker éthique certifié (CEH v13)
Diplômé en génie informatique (B.Tech)
🔗 Profil LinkedIn
🔗 Profil GitHub