Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-61765_PoC — Prova di concetto di una vulnerabilità di deserializzazione pickle non sicura in Socket.IO | Kitploit
Strumenti/GitHubGitHub/locus-x64/cve-2025-61765_poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneEscape dal Container
GitHublocus-x64/cve-2025-61765_poc

CVE-2025-61765_PoC

Prova di concetto di una vulnerabilità di deserializzazione pickle non sicura in Socket.IO

Vedi Repository
139 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

Riepilogo

Una vulnerabilità di esecuzione remota di codice in python-socketio nelle versioni precedenti alla 5.14.0 consente agli aggressori di eseguire codice Python arbitrario tramite deserializzazione malevola di pickle in distribuzioni multi-server in cui l'aggressore ha precedentemente ottenuto accesso alla coda di messaggi che i server utilizzano per le comunicazioni interne. Puoi trovare un'analisi dettagliata di questa vulnerabilità nel GitHub Advisory.

Esecuzione

Ci sono tre contenitori Docker coinvolti in questa demo:

  1. Server Redis: Funge da broker di messaggi.
  2. Server Socket.IO Vulnerabile: Un server basato su Flask che utilizza python-socketio per gestire le connessioni WebSocket e comunica tramite Redis.
  3. Client Attaccante: Un client che si connette al server Socket.IO e invia un payload malevolo per sfruttare la vulnerabilità.

C'è un file docker-compose.yml che orchestra questi contenitori. Per eseguire la demo, esegui il seguente comando nella directory che contiene il file docker-compose.yml:

root@kitploit:~
docker-compose up --build

Questo comando creerà e avvierà tutti e tre i contenitori. Il server Socket.IO sarà accessibile all'indirizzo http://localhost:5000 e il client attaccante tenterà automaticamente di sfruttare la vulnerabilità all'avvio. Puoi controllare la directory per eventuali file creati dallo sfruttamento nel contenitore socketio_server.

evidence
Scarica lo strumento