
Démontre l'exploitation de Signal K Server CVE-2025-66398 permettant à des attaquants non authentifiés d'injecter une porte dérobée et d'activer l'exécution de code à distance.
Ce projet démontre une vulnérabilité d'exécution de code à distance (RCE) dans Signal K Server versions 2.18.0 et antérieures. La preuve de concept (PoC) montre comment un attaquant pourrait exécuter des commandes sur un appareil vulnérable.
Cet outil est conçu pour les testeurs de sécurité, les administrateurs système ou toute personne intéressée par la compréhension de ce problème de sécurité. Son exécution ne nécessite aucune compétence préalable en programmation, mais des connaissances de base en navigation informatique sont utiles.
Cliquez sur le bouton ci-dessous pour visiter la page du projet et télécharger les fichiers.
Allez sur le lien ci-dessus. Vous verrez une liste de fichiers et de dossiers sur la page GitHub.
Recherchez le bouton vert Code près du coin supérieur droit de la page. Cliquez dessus et sélectionnez Download ZIP.
Ouvrez le dossier extrait. Vous devriez voir des fichiers liés au projet, tels que des scripts et de la documentation.
Le projet utilise des scripts écrits en Python et Go. Pour exécuter l'outil, vous utiliserez une simple fenêtre d'invite de commandes.
Win + R sur votre clavier.cmd et appuyez sur Entrée.Tapez cette commande, en remplaçant path\to\folder par le chemin de votre dossier extrait :
cd path\to\folder
Appuyez sur Entrée.
Vous trouverez peut-être un script nommé run.bat ou start.bat. Si c'est le cas, tapez son nom et appuyez sur Entrée. Par exemple :
run.bat
S'il n'y a pas de fichier BAT, cherchez un script Python se terminant par .py. Vous devrez avoir Python installé sur votre PC (voir section suivante).
Tapez cette commande pour exécuter :
python scriptname.py
Remplacez scriptname.py par le nom réel du fichier.
Si vous obtenez une erreur indiquant que Python n'est pas reconnu, vous devez installer Python.
Allez sur le site officiel de Python :
Cliquez sur le dernier installeur Windows et téléchargez-le.
Ouvrez une nouvelle fenêtre d'invite de commandes et tapez :
python --version
Cela devrait afficher la version de Python installée.
Cet outil est destiné uniquement aux tests et à l'apprentissage d'une vulnérabilité spécifique. Utilisez-le dans un environnement sûr, comme un réseau de test ou une machine isolée.
Ne l'exécutez jamais contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation de tester.
L'outil scanne les appareils exécutant Signal K Server version 2.18.0 ou antérieure. Il tente d'envoyer des commandes qui exploitent la vulnérabilité et vérifie si la cible les exécute.
Cela permet aux professionnels de la sécurité de confirmer si leurs systèmes sont vulnérables et de prendre des mesures pour les mettre à jour ou les sécuriser.
Pour plus d'informations sur la vulnérabilité CVE-2025-66398, recherchez sur les bases de données de sécurité ou GitHub des recherches connexes.
Visitez cette page pour télécharger les fichiers de l'outil :