Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-24514 | Kitploit
Strumenti/GitHubGitHub/kimjuhyeong95/cve-2025-24514
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingSicurezza Cloud
GitHubkimjuhyeong95/cve-2025-24514

cve-2025-24514

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔥 PoC di verifica della vulnerabilità remota CVE-2025-24514

Questo script è un PoC basato su Python per la verifica remota della vulnerabilità CVE-2025-24514 (manipolazione della configurazione NGINX e possibile esecuzione di codice remoto tramite l'iniezione di auth-url in ingress-nginx).


🧠 Panoramica della vulnerabilità

  • CVE-2025-24514 è una vulnerabilità che, tramite l'annotazione nginx.ingress.kubernetes.io/auth-url di ingress-nginx (tra i Kubernetes Ingress Controller), provoca l'iniezione involontaria della configurazione NGINX.
  • Includendo un percorso dannoso (/;error_log /dev/stdout;), il file di configurazione NGINX può essere alterato, consentendo l'esecuzione arbitraria di comandi o la divulgazione di informazioni.

✅ Funzionalità principali del PoC

  • Invio di richieste HTTP al server di destinazione per tentare l'iniezione della configurazione auth-url
  • Rilevazione della vulnerabilità verificando la presenza delle stringhe error_log e auth-url nella risposta
  • Compatibile con Windows CMD, PowerShell e Linux/Bash
  • Supporto dell'output a colori tramite colorama

📦 Installazione ed esecuzione

1. Installazione di Python

È richiesto un ambiente Python 3.x.

2. Installazione dei pacchetti richiesti

bash pip install requests colorama```

3. Esecuzione del PoC

bash python cve_2025_24514_remote_poc.py


🖥️ Esempio di esecuzione

[=] Avvio del PoC di verifica della vulnerabilità remota CVE-2025-24514 =

[?] Inserisci l'URL/IP del server di destinazione (es. http://192.168.0.0): http://192.168.0.0 [+] Invio della richiesta dannosa al target: http://192.168.0.0 [+] Codice di risposta HTTP: 200 [+] Contenuto della risposta (primi 300 caratteri):

Welcome... [!!!] Probabilità di vulnerabilità molto alta: possibile esposizione della configurazione NGINX

🔍 Condizioni di vulnerabilità

Per il funzionamento di questo PoC devono essere soddisfatte alcune delle seguenti condizioni:

Il server di destinazione esegue il controller Ingress-NGINX accessibile esternamente

L'annotazione auth-url viene elaborata senza filtri

È applicato il comportamento di reverse proxy in base all'header Host della richiesta


⚠️ Avvertenze

Questo script deve essere utilizzato solo a scopo di verifica della sicurezza e test.

Le verifiche non autorizzate possono comportare responsabilità legali.

I server considerati vulnerabili devono essere immediatamente aggiornati con le patch di sicurezza oppure deve essere applicato un filtraggio delle annotazioni.


🔧 Misure di mitigazione

Aggiornare ingress-nginx all'ultima versione

Applicare la validazione dell'input utente per le annotazioni auth-url e auth-signin

Bloccare i pattern URI che consentono l'iniezione di configurazione nelle richieste esterne


📄 Riferimenti

Nginx Ingress Controller GitHub

Dettagli CVE - CVE-2025-24514

Raccomandazioni di sicurezza per la vulnerabilità Ingress-NGINX


📫 Contatti

Segnala bug o suggerimenti via email o PR.


📝 Licenza

Questo progetto è concesso in licenza sotto la MIT License - vedi il file LICENSE per i dettagli. Copyright (c) 2025 KimJuhyeong95

Scarica lo strumento