Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nhi-zero-trust-bypass — Demonstra um bypass de confiança zero no mundo real ao explorar o BIND CVE-2025-40775 para interromper o DNS, quebrar a rotação de segredos e expor credenciais estáticas em um laboratório nativo em nuvem. | Kitploit
Ferramentas/GitHubGitHub/alexsvobo/nhi-zero-trust-bypass
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança na NuvemAprendizado e EducaçãoRed TeamingAnálise de DNSLabs e Prática
GitHub
alexsvobo/nhi-zero-trust-bypass

nhi-zero-trust-bypass

Demonstra um bypass de confiança zero no mundo real ao explorar o BIND CVE-2025-40775 para interromper o DNS, quebrar a rotação de segredos e expor credenciais estáticas em um laboratório nativo em nuvem.

Ver Repositório
54há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Projeto: Explorando Vulnerabilidades de Protocolo para Manipular Segredos de NHI e Contornar Políticas de Zero-Trust

Arquitetura e Fluxo de Ataque

Capturas de Tela

Abaixo estão capturas de tela reais da demonstração. Para mais, veja screenshots/README.md.

1. Exploração de DNS (Crash do BIND)

A. Pacote de Exploração Enviado

Pacote forjado enviado para BIND 9.20.8 Scapy envia um pacote DNS TSIG malformado para o BIND (veja dns_exploit.py).

B. Crash do Container Confirmado

Status do container com crash do BIND

docker ps -a mostra que o container do BIND saiu após a exploração.

C. Evidência no Log de Crash

Log de crash do BIND Falha de asserção relevante e log de crash do docker logs vulnerable_bind.

2. Falha na Rotação de Segredo do NHI

Cliente NHI falha ao rotacionar segredo Cliente NHI (client_nhi_rotation.py) falha ao rotacionar segredo devido à indisponibilidade do DNS, recorrendo a credencial estática.

3. Bypass de Zero-Trust

Bypass usando credencial estática Demonstração de bypass (bypass_demo.py): a credencial estática é aceita pela API protegida, contornando os controles de zero-trust.


Objetivo

Demonstrar como um atacante poderia explorar uma vulnerabilidade crítica de DNS (CVE-2025-40775) para derrubar servidores DNS, interromper fluxos de rotação de segredos de Identidade Não Humana (NHI) e sequestrar identidades de máquinas—contornando assim frameworks de segurança zero-trust. Este projeto foca em vulnerabilidades de nível de protocolo e lacunas no ciclo de vida do NHI, evitando dependências de IA/ML.

Contexto e Relevância

  1. Vulnerabilidades de DNS: Exploração de vulnerabilidades críticas de DNS (ex.: DoS do BIND via registros TSIG malformados).
  2. Gerenciamento de NHI: Análise de fraquezas comuns no gerenciamento e ciclo de vida de identidades não humanas (chaves de API, contas de serviço, identidades de máquinas) em ambientes em nuvem.
  3. Frameworks de Zero-Trust: Entendimento de como os princípios de confiança zero dependem de autenticação contínua e rotação de segredos, e como a interrupção pode invalidar essas suposições.

Fluxo da Cadeia de Ataque

Fase 1: Acionar o Crash do Servidor DNS

  • Objetivo: Interromper a resolução de DNS para serviços em nuvem alvo.
  • Método: Forjar consultas DNS malformadas explorando uma vulnerabilidade conhecida do BIND relacionada a registros TSIG (CVE-2025-40775).
  • Ferramenta: Scapy para geração de pacotes.

Fase 2: Explorar Falhas na Rotação de Segredos do NHI

  • Objetivo: Forçar sistemas a depender de NHIs estáticas/fallback e capturá-las.
  • Método: Interromper a comunicação com gerenciadores de segredos (ex.: HashiCorp Vault) via DoS de DNS, causando tentativas de rotação de segredos. Investigar se segredos fallback em texto plano são transmitidos durante essas tentativas, ou se a dependência de segredos obsoletos cria uma oportunidade.
  • Ferramenta: tcpdump para captura de rede, simulação de cliente Python.

Fase 3: Contornar Políticas de Zero-Trust

  • Objetivo: Usar NHIs roubadas/expostas para se passar por serviços e exfiltrar dados.
  • Método: Forjar tokens de autenticação (ex.: JWTs) ou usar diretamente chaves de API para acessar recursos restritos.
  • Ferramenta: Script Python para acessar endpoint de API protegido.

Resumo da Demonstração

  1. Explorar o BIND 9.20.8 com um pacote DNS TSIG malformado (usando dns_exploit.py e Scapy) para derrubar o servidor DNS.
  2. Observar falhas na rotação de segredo do NHI no cliente (client_nhi_rotation.py) devido à indisponibilidade do DNS, levando ao fallback em uma credencial estática/break-glass.
  3. Demonstrar bypass de zero-trust usando a credencial estática (STATIC_BREAK_GLASS_KEY_XYZABC) para acessar a API protegida (bypass_demo.py), que concede acesso e contorna a política.

Arquivos Principais

  • dns_exploit.py: Scapy script to trigger BIND DoS.
  • client_nhi_rotation.py: Simulates NHI secret rotation and fallback.
  • bypass_demo.py: Demonstrates bypass using static NHI.
  • api-service-mock/app.py: Protected API endpoint.
  • secrets-manager-mock/app.py: Simulated secrets manager.
  • docker-compose.yml: Orchestrates the environment.

Como Executar

  1. Construir e iniciar o ambiente:
    root@kitploit:~
    docker-compose up -d --build
    
  2. Executar a exploração de DNS:
    root@kitploit:~
    python .\dns_exploit.py
    
  3. Executar a simulação do cliente NHI:
    root@kitploit:~
    python .\client_nhi_rotation.py
    
  4. Executar a demonstração de bypass:
    root@kitploit:~
    python .\bypass_demo.py
    

Impacto

  • Cadeia de exploração ponta a ponta: DoS de DNS → falha na rotação de NHI → exposição de credencial estática → bypass de zero-trust.
  • Cenário nativo em nuvem realista: Demonstra como ataques na camada de protocolo podem comprometer frameworks de segurança modernos.

Recomendações

  • Eliminar credenciais estáticas/break-glass sempre que possível.
  • Fortalecer a infraestrutura de DNS e monitorar anomalias de protocolo.
  • Garantir que gerenciadores de segredos e clientes degradem de forma segura sob falhas de infraestrutura.

Divulgação de Vulnerabilidade

Este projeto demonstra o impacto de CVE-2025-40775, uma vulnerabilidade de negação de serviço no BIND 9.20.0–9.20.8. O laboratório intencionalmente constrói e executa o BIND 9.20.8 para simular esse cenário. Todos os testes foram realizados em um ambiente controlado apenas para fins de pesquisa e educacionais.

Detalhes do CVE

  • CVE: CVE-2025-40775
  • Descrição: Quando uma mensagem de protocolo DNS recebida inclui uma Assinatura de Transação (TSIG), o BIND sempre a verifica. Se o TSIG contiver um valor inválido no campo de algoritmo, o BIND aborta imediatamente com uma falha de asserção.
  • Versões Afetadas: 9.20.0–9.20.8, 9.21.0–9.21.7
  • Impacto: DoS remoto e não autenticado (CVSS 7.5 ALTO)
  • Workaround: Nenhum. Atualizar para 9.20.9 ou posterior.
  • Referências: Comunicado ISC, NVD
  • CWE: CWE-232: Tratamento Incorreto de Valores Indefinidos

Como a Versão Vulnerável é Usada

O serviço vulnerable_bind é construído a partir do código fonte usando o tarball oficial 9.20.8, conforme mostrado no Dockerfile. Isso é apenas para demonstração—não use esta versão em produção.

Aviso Legal

Este repositório é apenas para fins educacionais e de pesquisa. Não use estas técnicas ou código para atividades não autorizadas ou maliciosas. Veja DISCLAIMER.md.

Baixar ferramenta