Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-11371 — CVE-2025-11371の概念実証エクスプロイト。Gladinet CentreStackおよびTrioFoxにおける未認証のローカルファイルインクルージョン(Local File Inclusion)であり、リモートでのファイル取得と、逆シリアル化を介した潜在的なRCEを可能にします。 | Kitploit
ツール/GitHubGitHub/netvanguard-cmd/cve-2025-11371
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト学習と教育
GitHubnetvanguard-cmd/cve-2025-11371

CVE-2025-11371

CVE-2025-11371の概念実証エクスプロイト。Gladinet CentreStackおよびTrioFoxにおける未認証のローカルファイルインクルージョン(Local File Inclusion)であり、リモートでのファイル取得と、逆シリアル化を介した潜在的なRCEを可能にします。

リポジトリを見る
110ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-11371

概要

このリポジトリには、Gladinet CentreStack および TrioFox における未認証のローカルファイルインクルージョン(LFI)脆弱性である CVE-2025-11371 の概念実証エクスプロイトが含まれています。このエクスプロイトにより、Web.config などの機密システムファイルをリモートで取得でき、マシンキーが露出することで、CVE-2025-30406 のようなデシリアライゼーションの欠陥を介したさらなる RCE につながる可能性があります。

影響を受けるバージョン: 16.7.10368.56560 までのすべてのバージョン。

要件

  • Python 3.8+
  • ライブラリ: requests、argparse(pip install -r requirements.txt でインストール)

使用方法

  • 依存関係のインストール: pip install -r requirements.txt
  • エクスプロイトの実行: python exploit.py --target <ターゲットURL> --file "/path/to/Web.config"

オプション:

  • --target: 脆弱な CentreStack/TrioFox インスタンスの URL。
  • --file: インクルードするファイルの相対パス(例: テスト用に "../../../../Windows/system.ini")。
  • --proxy: 匿名化のためのオプションの HTTP プロキシ。
  • 仕組み

    この脆弱性は、UploadDownloadProxy コンポーネントの一時ハンドラーにおける不適切な入力検証に起因します。このエクスプロイトは、エンドポイントに対して特別に細工されたリクエストを送信し、トラバーサルシーケンスを追加して Web ルートの外側に到達します。

    概念実証

    Windows Server 2019 上のデフォルトの CentreStack セットアップに対してテスト済みです。正常に読み取れるファイルには以下が含まれます:

    • Web.config(マシンキーの開示)
    • Machine.config
    • %PROGRAMDATA% 内の機密ログ

    倫理的な使用に関する警告

    • このスクリプトは、教育目的および許可されたセキュリティテストを目的とした CVE-2025-11371 の概念実証です。
    • システム所有者から明示的な許可を得ずに、このスクリプトをシステムに対して使用しないでください。
    • 誤用は、米国の Computer Fraud and Abuse Act(CFAA)やその他の地域の同様の法律を含む法律に違反する可能性があります。
    • システムをテストする前に、必ず書面による同意を取得してください。

    PoC エクスプロイト - href

    お問い合わせは、次のメールアドレスまでご連絡ください: [email protected]

    ツールをダウンロード