Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ai-exploits — Una raccolta di exploit reali di AI/ML per vulnerabilità divulgate in modo responsabile. | Kitploit
Strumenti/GitHubGitHub/protectai/ai-exploits
Scanner di VulnerabilitàFramework di ExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRisorse CurateSicurezza dell'IA
GitHubprotectai/ai-exploits

ai-exploits

Una raccolta di exploit reali di AI/ML per vulnerabilità divulgate in modo responsabile.

Vedi Repository
1.7k1671 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AI Exploits

AI Exploits Logo

Il mondo dell'AI ha un problema di sicurezza e non riguarda solo gli input forniti ai LLM come ChatGPT. Sulla base delle ricerche condotte da Protect AI e da esperti di sicurezza indipendenti sulla piattaforma di bug bounty Huntr, esistono attacchi molto più impattanti e pratici contro gli strumenti, le librerie e i framework utilizzati per costruire, addestrare e distribuire modelli di machine learning. Molti di questi attacchi portano alla totale compromissione del sistema e/o alla perdita di dati sensibili, modelli o credenziali, spesso senza necessità di autenticazione.

Con il rilascio di questo repository, Protect AI spera di demistificare per la comunità della sicurezza informatica l'aspetto reale degli attacchi pratici contro l'infrastruttura AI/Machine Learning e di aumentare la consapevolezza sulla quantità di componenti vulnerabili attualmente presenti nell'ecosistema AI/ML. Ulteriori vulnerabilità sono disponibili qui:

  • Report di vulnerabilità di Novembre
  • Report di vulnerabilità di Dicembre
  • Report di vulnerabilità di Gennaio
  • Report di vulnerabilità di Febbraio
  • Report di vulnerabilità di Marzo
  • Report di vulnerabilità di Aprile
  • Report di vulnerabilità di Maggio
  • Report di vulnerabilità di Giugno
  • Report di vulnerabilità di Luglio

Panoramica

Questo repository, ai-exploits, è una raccolta di exploit e template di scansione per vulnerabilità divulgate in modo responsabile che interessano gli strumenti di machine learning.

Ogni strumento vulnerabile contiene diverse sottocartelle con tre tipi di utilità: moduli Metasploit, template Nuclei e template CSRF. I moduli Metasploit sono per i professionisti della sicurezza che desiderano sfruttare le vulnerabilità, mentre i template Nuclei servono per scansionare un gran numero di server remoti per determinare se sono vulnerabili.

Demo

Video che mostra l'esecuzione di uno dei moduli Metasploit contro Ray:

Exploit Demo

Configurazione e Utilizzo

Il modo più semplice per utilizzare i moduli e i template di scansione è costruire ed eseguire l'immagine Docker fornita dal Dockerfile in questo repository. L'immagine Docker avrà Metasploit e Nuclei già installati insieme a tutta la configurazione necessaria.

Docker

  1. Costruisci l'immagine:

    root@kitploit:~
    git clone https://github.com/protectai/ai-exploits && cd ai-exploits
    docker build -t protectai/ai-exploits .
    
  2. Esegui l'immagine Docker:

    root@kitploit:~
    docker run -it --rm protectai/ai-exploits /bin/bash
    

L'ultimo comando ti aprirà una sessione bash nel container con msfconsole e nuclei pronti all'uso.

Utilizzo dei moduli Metasploit

Con Docker

Avvia la console Metasploit (i nuovi moduli saranno disponibili nella categoria exploits/protectai), carica un modulo, imposta le opzioni ed esegui l'exploit.

root@kitploit:~
msfconsole
msf6 > use exploit/protectai/ray_job_rce
msf6 exploit(protectai/ray_job_rce) > set RHOSTS <IP target>
msf6 exploit(protectai/ray_job_rce) > run

Con Metasploit installato localmente

Crea una cartella ~/.msf4/modules/exploits/protectai e copia i moduli di exploit al suo interno.

root@kitploit:~
mkdir -p ~/.msf4/modules/exploits/protectai
cp ai-exploits/ray/msfmodules/* ~/.msf4/modules/exploits/protectai
msfconsole
msf6 > use exploit/protectai/<nome_exploit.py>

Utilizzo dei template Nuclei

Nuclei è un motore di scansione delle vulnerabilità che può essere utilizzato per scansionare un gran numero di server alla ricerca di vulnerabilità note in applicazioni web e reti.

Naviga nella cartella dei template Nuclei, ad esempio ai-exploits/mlflow/nuclei-templates. Nel container Docker questi sono memorizzati nella cartella /root/nuclei-templates. Quindi punta al file del template e al server target.

root@kitploit:~
cd ai-exploits/mlflow/nuclei-templates
nuclei -t mlflow-lfi.yaml -u http://<target>:<porta>

Utilizzo dei template CSRF

Le vulnerabilità di Cross-Site Request Forgery (CSRF) consentono agli attaccanti di mettere in piedi un server web che ospita una pagina HTML malevola che eseguirà una richiesta al server target per conto della vittima. Questo è un vettore di attacco comune per sfruttare vulnerabilità in applicazioni web, incluse quelle esposte solo sull'interfaccia localhost e non sulla rete più ampia. Di seguito un semplice esempio dimostrativo di come utilizzare un template CSRF per sfruttare una vulnerabilità in un'applicazione web.

Avvia un server web nella cartella csrf-templates. Python permette di avviare un semplice server web in qualsiasi directory. Naviga nella cartella dei template e avvia il server.

root@kitploit:~
cd ai-exploits/ray/csrf-templates
python3 -m http.server 9999

Ora visita l'indirizzo del server web che hai appena avviato (http://127.0.0.1:9999) e premi F12 per aprire gli strumenti di sviluppo, poi clicca sulla scheda Network. Clicca sul link a ray-cmd-injection-csrf.html. Dovresti vedere che il browser ha inviato una richiesta al server vulnerabile per tuo conto.

Linee guida per i contributi

Accogliamo con favore i contributi a questo repository. Leggi le nostre Linee guida per i contributi per maggiori informazioni su come contribuire.

Licenza

Questo progetto è concesso in licenza secondo i termini della Licenza Apache 2.0.

Scarica lo strumento