
Dimostra lo sfruttamento del Signal K Server CVE-2025-66398, che consente ad attaccanti non autenticati di iniettare una backdoor e abilitare l'esecuzione remota di codice.
Questo progetto dimostra una vulnerabilità di esecuzione remota di codice (RCE) in Signal K Server versioni 2.18.0 e precedenti. La proof of concept (PoC) mostra come un attaccante potrebbe eseguire comandi su un dispositivo vulnerabile.
Questo strumento è pensato per tester di sicurezza, amministratori di sistema o chiunque sia interessato a comprendere questo problema di sicurezza. Non richiede competenze di programmazione per essere eseguito, ma una conoscenza di base dell'uso del computer è utile.
Fai clic sul pulsante qui sotto per visitare la pagina del progetto e scaricare i file.
Vai al link qui sopra. Vedrai un elenco di file e cartelle nella pagina GitHub.
Cerca il pulsante verde Code in alto a destra nella pagina. Fai clic su di esso e seleziona Download ZIP.
Apri la cartella estratta. Dovresti vedere file relativi al progetto, come script e documentazione.
Il progetto usa script scritti in Python e Go. Per eseguire lo strumento, userai una semplice finestra del prompt dei comandi.
Win + R sulla tastiera.cmd e premi Invio.Digita questo comando, sostituendo path\to\folder con il percorso della cartella estratta:
cd path\to\folder
Premi Invio.
Potresti trovare uno script con un nome come run.bat o start.bat. In tal caso, digita il suo nome e premi Invio. Per esempio:
run.bat
Se non c'è un file BAT, cerca uno script Python che termina con .py. Dovrai avere Python installato sul tuo PC (vedi la sezione successiva).
Digita questo comando per eseguirlo:
python scriptname.py
Sostituisci scriptname.py con il nome effettivo del file.
Se ricevi un errore che dice che Python non è riconosciuto, devi installare Python.
Vai al sito web ufficiale di Python:
Fai clic sull'ultimo installer per Windows e scaricalo.
Apri una nuova finestra del prompt dei comandi e digita:
python --version
Dovrebbe mostrare la versione di Python installata.
Questo strumento è solo per testare e imparare a conoscere una specifica vulnerabilità. Usalo in un ambiente sicuro, come una rete di test o una macchina isolata.
Non eseguirlo mai contro sistemi che non possiedi o per cui non hai il permesso di testare.
Lo strumento esegue la scansione dei dispositivi che eseguono Signal K Server versione 2.18.0 o precedente. Tenta di inviare comandi che sfruttano la vulnerabilità e verifica se il target li esegue.
Questo consente ai professionisti della sicurezza di confermare se i loro sistemi sono vulnerabili e di agire per aggiornarli o proteggerli.
Per maggiori informazioni sulla vulnerabilità CVE-2025-66398, cerca su database di sicurezza o su GitHub ricerche correlate.
Visita questa pagina per scaricare i file dello strumento: