Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
safe-check-CVE-2025-23419 — Script Python scanner safe-check per CVE-2025-23419 | Kitploit
Strumenti/GitHubGitHub/harley-ghostie/safe-check-cve-2025-23419
Scanner di VulnerabilitàAnalisi delle VulnerabilitàAudit di ConfigurazioneSicurezza WebSicurezza di Rete
GitHubharley-ghostie/safe-check-cve-2025-23419

safe-check-CVE-2025-23419

Script Python scanner safe-check per CVE-2025-23419

Vedi Repository
24 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Safe Check CVE-2025-23419 - NGINX mTLS Session Resumption

Repository con script di validazione sicura per la CVE-2025-23419, vulnerabilità relativa a NGINX, mTLS e TLS session resumption.

Lo script esegue un controllo euristico per identificare una possibile esposizione alla falla, senza eseguire exploit attivi e senza tentare di aggirare l'autenticazione tramite certificato client.

Lo scopo è supportare lo screening tecnico, la validazione difensiva e l'analisi dell'esposizione in ambienti autorizzati.


CVE considerata

CVETecnologiaTipoComponente interessato
CVE-2025-23419NGINXPossibile bypass dell'autenticazione mTLSTLS session resumption in virtual host

Riepilogo della vulnerabilità

La CVE-2025-23419 interessa scenari in cui più server blocks di NGINX condividono lo stesso IP e porta, e l'ambiente utilizza l'autenticazione tramite certificato client, nota anche come mTLS.

In determinate configurazioni, un attaccante potrebbe riutilizzare una sessione TLS precedentemente stabilita per aggirare i requisiti di autenticazione tramite certificato client in un altro contesto di virtual host.

La vulnerabilità è correlata all'uso di TLS session resumption, specialmente quando ssl_session_cache o ssl_session_tickets sono abilitati.

In pratica, l'esposizione dipende dalla combinazione tra versione vulnerabile, uso di TLS 1.3, configurazione della sessione TLS, molteplici virtual host e applicazione di mTLS in parti specifiche dell'ambiente.


Versioni interessate

Secondo advisory pubblici, il problema interessa:

root@kitploit:~
NGINX 1.11.4 e versões posteriores

Quando sono presenti le seguenti condizioni:

root@kitploit:~
NGINX compilado com OpenSSL
TLS 1.3 habilitado
Session resumption habilitado
Uso de ssl_session_cache ou ssl_session_tickets
Múltiplos server blocks compartilhando o mesmo IP e porta
Autenticação mTLS/client certificate em algum virtual host

La correzione è stata pubblicata nelle versioni:

root@kitploit:~
NGINX 1.26.3
NGINX 1.27.4

Pertanto, una versione come:

root@kitploit:~
nginx/1.24.0

deve essere considerata potenzialmente vulnerabile, purché lo scenario di configurazione sia altresì compatibile con la falla.

Importante: la versione vulnerabile, da sola, non conferma l'exploit. Indica la necessità di validare la configurazione.


Script disponibile

ScriptObiettivoQuando usare
safe-check-CVE-2025-23419.pyRealizza una verifica sicura ed euristica per una possibile esposizione alla CVE-2025-23419.Usare quando il target espone NGINX potenzialmente vulnerabile e c'è sospetto di uso di mTLS/TLS session resumption.

Cosa fa lo script

Lo script esegue validazioni sicure per rilevare indizi della vulnerabilità:

  • tenta identificare l'header Server;
  • verifica se il servizio sembra essere NGINX;
  • estrae la versione di NGINX quando esposta;
  • confronta la versione con l'intervallo potenzialmente vulnerabile;
  • tenta dedurre se l'endpoint richiede mTLS;
  • verifica indizi di TLS session resumption;
  • testa SNI/Host casuale per identificare un possibile vhost/default senza mTLS sullo stesso IP e porta;
  • restituisce un output semplice indicando POSSIVEL o NAO_INDICADO.

Cosa non fa lo script

Questo script non sfrutta la vulnerabilità.

Non tenta:

  • aggirare l'autenticazione mTLS;
  • accedere ad area protetta;
  • usare un certificato client valido;
  • riutilizzare sessione tra diversi vhost in modo offensivo;
  • causare indisponibilità;
  • effettuare brute force;
  • modificare dati nell'ambiente.

Lo scopo è solo rilevare indizi tecnici per supportare screening e validazione difensiva.


Scenario ideale per l'uso

Usa questo script quando sono presenti uno o più dei seguenti indizi:

root@kitploit:~
Servidor expõe nginx/1.24.0
Ambiente utiliza mTLS
Existem múltiplos virtual hosts no mesmo IP e porta
Há uso de TLS 1.3
Há suspeita de ssl_session_cache ou ssl_session_tickets habilitados
Ferramenta automatizada apontou CVE-2025-23419

Esempi di target adatti:

root@kitploit:~
https://api.exemplo.com.br/
https://admin.exemplo.com.br/
https://mtls.exemplo.com.br/
https://gateway.exemplo.com.br/

Utilizzo dello script

Esempio base

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/

Esempio con output dettagliato

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --verbose

Esempio con output JSON

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --json

Esempio modificando timeout

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --timeout 10

Interpretazione dei risultati

Risultato POSSIVEL

root@kitploit:~
POSSIVEL

Indica che lo script ha trovato indizi compatibili con una possibile esposizione alla CVE-2025-23419.

Ciò non conferma l'exploit. Significa che l'ambiente merita un'analisi manuale della configurazione NGINX e una validazione con il team responsabile.

Esempio di output dettagliato:

root@kitploit:~
POSSIVEL
  nginx_header: nginx/1.24.0
  nginx_ver: (1, 24, 0) (vuln? True)
  mtls_hint: True
  tls: TLSv1.3
  resumption_reused: True
  other_vhost_no_mtls_hint: True

Questi dati aiutano a capire perché l'endpoint è stato classificato come possibile esposizione.


Risultato NAO_INDICADO

root@kitploit:~
NAO_INDICADO

Indica che lo script non ha trovato indizi sufficienti per segnalare una possibile esposizione su quell'endpoint.

Ciò non garantisce l'assoluta assenza della vulnerabilità, soprattutto se:

  • l'header Server è nascosto;
  • la versione di NGINX non è esposta;
  • il mTLS si trova in un altro virtual host;
  • il bilanciatore/CDN sta mascherando il vero NGINX;
  • la validazione viene effettuata sull'endpoint sbagliato;
  • la configurazione reale di NGINX non può essere dedotta esternamente.

Campi regolabili nello script

I principali punti che possono essere regolati sono:

root@kitploit:~
CERT_ERROR_STATUS = {400, 401, 403, 495, 496}

Questa lista rappresenta codici HTTP che possono indicare un fallimento relativo a certificato client mancante o non valido.

È anche possibile regolare il timeout tramite riga di comando:

root@kitploit:~
--timeout 10

Requisiti

Dipendenze

Lo script utilizza solo librerie standard di Python.

Dipendenze principali:

root@kitploit:~
python3
ssl
socket
argparse
urllib

Non è necessario installare librerie esterne tramite pip.


Raccomandazioni di mitigazione

Aggiorna NGINX a una versione corretta, preferibilmente 1.26.3, 1.27.4 o superiore, a seconda del canale utilizzato.

Rivedi la configurazione dei server block che condividono lo stesso IP e porta, specialmente quando c'è mTLS solo in una parte dei virtual host.

Valuta l'uso di:

root@kitploit:~
ssl_session_cache
ssl_session_tickets
TLS 1.3
server blocks compartilhando IP e porta
mTLS aplicado em virtual hosts específicos

Inoltre, rivedi le configurazioni in proxy, gateway, bilanciatori, ingress controller e CDN, poiché il componente che termina TLS potrebbe non essere lo stesso che risponde per l'applicazione finale.


Riferimenti

root@kitploit:~
https://mailman.nginx.org/pipermail/nginx-announce/2025/NYEUJX7NCBCGJGXDFVXNMAAMJDFSE45G.html
https://nvd.nist.gov/vuln/detail/CVE-2025-23419
https://ubuntu.com/security/CVE-2025-23419
https://github.com/advisories/GHSA-84xh-pwc6-7g4g
https://access.redhat.com/security/cve/cve-2025-23419

Avviso legale

Questo script deve essere utilizzato solo in ambienti autorizzati.

La finalità è supportare screening, validazione sicura, pentest autorizzato, analisi difensiva e conferma di esposizione di configurazione.

L'uso contro sistemi senza autorizzazione è proibito.

Scarica lo strumento