
Signal K Server CVE-2025-66398 の悪用を実証し、認証されていない攻撃者がバックドアを注入してリモートコード実行を可能にすることを示します。
このプロジェクトは、Signal K Server バージョン 2.18.0 以前におけるリモートコード実行(RCE)の脆弱性を示しています。この Proof of Concept(PoC)は、攻撃者が脆弱なデバイス上でコマンドを実行する方法を示しています。
このツールは、セキュリティテスター、システム管理者、またはこのセキュリティ問題を理解したい方を対象としています。実行にあたってプログラミングスキルは必要ありませんが、基本的なコンピュータ操作の知識があると役立ちます。
以下のボタンをクリックしてプロジェクトページにアクセスし、ファイルをダウンロードしてください。
上記のリンクにアクセスしてください。GitHub のページにファイルとフォルダの一覧が表示されます。
ページ右上付近にある緑色の Code ボタンを探し、クリックして Download ZIP を選択します。
展開したフォルダを開きます。スクリプトやドキュメントなど、プロジェクトに関連するファイルが表示されます。
このプロジェクトでは、Python と Go で書かれたスクリプトを使用します。ツールを実行するには、簡単なコマンドプロンプトウィンドウを使用します。
Win + R を押します。cmd と入力し、Enter キーを押します。次のコマンドを入力します。path\to\folder は実際の展開したフォルダのパスに置き換えてください。
cd path\to\folder
Enter キーを押します。
run.bat や start.bat などの名前のスクリプトが見つかる場合があります。その場合は、名前を入力して Enter キーを押します。例:
run.bat
BAT ファイルがない場合は、.py で終わる Python スクリプトを探します。その場合、PC に Python がインストールされている必要があります(次のセクション参照)。
次のコマンドを入力して実行します:
python scriptname.py
scriptname.py を実際のファイル名に置き換えてください。
Python が認識されないというエラーが表示された場合は、Python をインストールする必要があります。
公式 Python ウェブサイトにアクセス:
最新の Windows インストーラをクリックしてダウンロードします。
新しいコマンドプロンプトウィンドウを開き、次のように入力します:
python --version
インストールされた Python のバージョンが表示されるはずです。
このツールは、特定の脆弱性についてのテストと学習のみを目的としています。テストネットワークや隔離されたマシンなど、安全な環境で使用してください。
所有していないシステムや、テストの許可を得ていないシステムに対しては決して実行しないでください。
このツールは、Signal K Server バージョン 2.18.0 以前を実行しているデバイスをスキャンします。脆弱性を悪用するコマンドを送信し、ターゲットがそれを実行するかどうかを確認します。
これにより、セキュリティ専門家は自分のシステムが脆弱であるかどうかを確認し、アップデートや保護のための対策を講じることができます。
CVE-2025-66398 の脆弱性の詳細については、セキュリティデータベースや GitHub で関連する研究を検索してください。
ツールファイルをダウンロードするには、このページにアクセスしてください: