
Docker का उपयोग करके CVE-2025-20029 के लिए अनुकरणित वातावरण। इसमें PoC और स्वचालित रिपोर्टिंग शामिल है।
⚠️ यह रिपॉजिटरी CVE-2025-20029 का सुरक्षित और नियंत्रित वातावरण में सिमुलेशन करती है।
यह वास्तविक F5 BIG-IP प्रणालियों के साथ इंटरैक्ट नहीं करती या किसी प्रोडक्शन सेवा का शोषण नहीं करती।
लक्ष्य शैक्षिक है: भेद्यता पैटर्न का अध्ययन करना और पेलोड का सुरक्षित रूप से परीक्षण करना।
CVE-2025-20029 F5 BIG-IP प्रणालियों को प्रभावित करने वाली एक उच्च-गंभीरता वाली कमांड इंजेक्शन भेद्यता है।
समस्या iControl REST API में स्थित है, जो कुछ कॉन्फ़िगरेशनों के तहत, एक प्रमाणित उपयोगकर्ता को /mgmt/tm/util/bash एंडपॉइंट के माध्यम से मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देती है।
यह सिमुलेशन दर्शाता है कि नियंत्रित, कंटेनरीकृत वातावरण में भेद्यता का शोषण कैसे किया जा सकता है।
exploit/exploit.py स्क्रिप्ट भेद्य F5 BIG-IP एंडपॉइंट /mgmt/tm/util/bash पर क्राफ्टेड JSON पेलोड भेजकर रिमोट कोड निष्पादन परिदृश्य का सिमुलेशन करती है।
मुख्य कार्यक्षमताएँ:
{"command": "id"} जैसे JSON पेलोड के साथ POST अनुरोध भेजती हैbash को पास किया जाता हैयह स्क्रिप्ट जानबूझकर न्यूनतम है ताकि एक्स्प्लॉइट पथ पारदर्शी और आसानी से संशोधनीय हो।
यह परीक्षण, आक्रमण वेक्टर को पुनः चलाने, या प्रशिक्षण लैब में शामिल करने के लिए आदर्श है।
यह प्रोजेक्ट निम्नलिखित नहीं करता:
इसके बजाय, यह निम्नलिखित पर केंद्रित है:
replay.sh)report.md)meta.yaml के माध्यम से CVSS/मेटाडेटा टैगिंगcd CVE-2025-20029
# Make scripts executable
chmod +x replay.sh
# Run the exploit + generate Markdown report
sudo ./replay.sh

.
├── app.py # Flask mock app simulating vulnerable endpoint
├── Dockerfile
├── docker-compose.yml
├── replay.sh
├── report.md / # Auto-generated report
├── exploit/
│ └── exploit.py
├── logs/
│ └── run1.log
├── meta.yaml
├── detection.md
├── remediation.md
├── utils/
│ ├── report_generator.py
CVE: CVE-2025-20029
यह सिमुलेशन CVE-2025-20029 पर सार्वजनिक शोध से प्रेरित था:
💡 नोट यहाँ कार्यान्वयन किसी भी प्रोडक्शन वातावरण की 1:1 प्रति नहीं है, बल्कि भेद्यता के मूल तर्क को सुरक्षित रूप से प्रदर्शित करने के लिए Flask और Docker का उपयोग करते हुए एक न्यूनतम, शैक्षिक मॉक-अप है।