Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
safe-check-CVE-2025-23419 — Script em python scanner safe-check da CVE-2025-23419 | Kitploit
Ferramentas/GitHubGitHub/harley-ghostie/safe-check-cve-2025-23419
Scanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança WebSegurança de Rede
GitHubharley-ghostie/safe-check-cve-2025-23419

safe-check-CVE-2025-23419

Script em python scanner safe-check da CVE-2025-23419

Ver Repositório
2há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Safe Check CVE-2025-23419 - NGINX mTLS Session Resumption

Repositório com script de validação segura para a CVE-2025-23419, vulnerabilidade relacionada ao NGINX, mTLS e TLS session resumption.

O script realiza uma checagem heurística para identificar possível exposição à falha, sem executar exploração ativa e sem tentar burlar autenticação por certificado cliente.

A proposta é apoiar triagem técnica, validação defensiva e análise de exposição em ambientes autorizados.


CVE contemplada

CVETecnologiaTipoComponente afetado
CVE-2025-23419NGINXPossível bypass de autenticação mTLSTLS session resumption em virtual hosts

Resumo da vulnerabilidade

A CVE-2025-23419 afeta cenários onde múltiplos server blocks do NGINX compartilham o mesmo IP e porta, e o ambiente utiliza autenticação por certificado cliente, também conhecida como mTLS.

Em determinadas configurações, um atacante poderia reutilizar uma sessão TLS previamente estabelecida para contornar exigências de autenticação por certificado cliente em outro contexto de virtual host.

A vulnerabilidade está relacionada ao uso de TLS session resumption, especialmente quando ssl_session_cache ou ssl_session_tickets estão habilitados.

Na prática, a exposição depende da combinação entre versão vulnerável, uso de TLS 1.3, configuração de sessão TLS, múltiplos virtual hosts e aplicação de mTLS em partes específicas do ambiente.


Versões afetadas

De acordo com advisories públicos, o problema afeta:

root@kitploit:~
NGINX 1.11.4 e versões posteriores

Quando as seguintes condições estão presentes:

root@kitploit:~
NGINX compilado com OpenSSL
TLS 1.3 habilitado
Session resumption habilitado
Uso de ssl_session_cache ou ssl_session_tickets
Múltiplos server blocks compartilhando o mesmo IP e porta
Autenticação mTLS/client certificate em algum virtual host

A correção foi publicada nas versões:

root@kitploit:~
NGINX 1.26.3
NGINX 1.27.4

Portanto, uma versão como:

root@kitploit:~
nginx/1.24.0

deve ser tratada como potencialmente vulnerável, desde que o cenário de configuração também seja compatível com a falha.

Importante: a versão vulnerável, sozinha, não confirma exploração. Ela indica necessidade de validação da configuração.


Script disponível

ScriptObjetivoQuando usar
safe-check-CVE-2025-23419.pyRealiza uma verificação segura e heurística para possível exposição à CVE-2025-23419.Usar quando o alvo expõe NGINX potencialmente vulnerável e há suspeita de uso de mTLS/TLS session resumption.

O que o script faz

O script executa validações seguras para levantar indícios da vulnerabilidade:

  • tenta identificar o header Server;
  • verifica se o serviço parece ser NGINX;
  • extrai a versão do NGINX quando exposta;
  • compara a versão com o intervalo potencialmente vulnerável;
  • tenta inferir se o endpoint exige mTLS;
  • verifica indícios de TLS session resumption;
  • testa SNI/Host aleatório para identificar possível vhost/default sem mTLS no mesmo IP e porta;
  • retorna uma saída simples indicando POSSIVEL ou NAO_INDICADO.

O que o script não faz

Este script não explora a vulnerabilidade.

Ele não tenta:

  • burlar autenticação mTLS;
  • acessar área protegida;
  • usar certificado cliente válido;
  • reutilizar sessão entre diferentes vhosts de forma ofensiva;
  • causar indisponibilidade;
  • realizar brute force;
  • modificar dados no ambiente.

A proposta é apenas levantar indícios técnicos para apoiar triagem e validação defensiva.


Cenário ideal para uso

Use este script quando houver um ou mais dos seguintes indícios:

root@kitploit:~
Servidor expõe nginx/1.24.0
Ambiente utiliza mTLS
Existem múltiplos virtual hosts no mesmo IP e porta
Há uso de TLS 1.3
Há suspeita de ssl_session_cache ou ssl_session_tickets habilitados
Ferramenta automatizada apontou CVE-2025-23419

Exemplos de alvos adequados:

root@kitploit:~
https://api.exemplo.com.br/
https://admin.exemplo.com.br/
https://mtls.exemplo.com.br/
https://gateway.exemplo.com.br/

Uso do script

Exemplo básico

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/

Exemplo com saída detalhada

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --verbose

Exemplo com saída em JSON

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --json

Exemplo alterando timeout

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --timeout 10

Interpretação dos resultados

Resultado POSSIVEL

root@kitploit:~
POSSIVEL

Indica que o script encontrou indícios compatíveis com possível exposição à CVE-2025-23419.

Isso não confirma exploração. Significa que o ambiente merece análise manual da configuração NGINX e validação com o time responsável.

Exemplo de saída detalhada:

root@kitploit:~
POSSIVEL
  nginx_header: nginx/1.24.0
  nginx_ver: (1, 24, 0) (vuln? True)
  mtls_hint: True
  tls: TLSv1.3
  resumption_reused: True
  other_vhost_no_mtls_hint: True

Esses dados ajudam a entender por que o endpoint foi classificado como possível exposição.


Resultado NAO_INDICADO

root@kitploit:~
NAO_INDICADO

Indica que o script não encontrou indícios suficientes para apontar possível exposição naquele endpoint.

Isso não garante ausência absoluta da vulnerabilidade, principalmente se:

  • o header Server estiver oculto;
  • a versão do NGINX não for exposta;
  • o mTLS estiver em outro virtual host;
  • o balanceador/CDN estiver mascarando o NGINX real;
  • a validação estiver sendo feita no endpoint errado;
  • a configuração real do NGINX não puder ser inferida externamente.

Campos ajustáveis no script

Os principais pontos que podem ser ajustados são:

root@kitploit:~
CERT_ERROR_STATUS = {400, 401, 403, 495, 496}

Essa lista representa códigos HTTP que podem indicar falha relacionada a certificado cliente ausente ou inválido.

Também é possível ajustar o timeout pela linha de comando:

root@kitploit:~
--timeout 10

Requisitos

Dependências

O script utiliza apenas bibliotecas padrão do Python.

Dependências principais:

root@kitploit:~
python3
ssl
socket
argparse
urllib

Não é necessário instalar bibliotecas externas via pip.


Recomendações de mitigação

Atualize o NGINX para uma versão corrigida, preferencialmente 1.26.3, 1.27.4 ou superior, conforme o canal utilizado.

Revise a configuração de server blocks que compartilham o mesmo IP e porta, especialmente quando houver mTLS em apenas parte dos virtual hosts.

Avalie o uso de:

root@kitploit:~
ssl_session_cache
ssl_session_tickets
TLS 1.3
server blocks compartilhando IP e porta
mTLS aplicado em virtual hosts específicos

Também é recomendado isolar contextos que exigem certificado cliente e validar se a autenticação mTLS está sendo aplicada no virtual host correto.

Além disso, revise configurações em proxies, gateways, balanceadores, ingress controllers e CDNs, pois o componente que termina TLS pode não ser o mesmo que responde pela aplicação final.


Referências

root@kitploit:~
https://mailman.nginx.org/pipermail/nginx-announce/2025/NYEUJX7NCBCGJGXDFVXNMAAMJDFSE45G.html
https://nvd.nist.gov/vuln/detail/CVE-2025-23419
https://ubuntu.com/security/CVE-2025-23419
https://github.com/advisories/GHSA-84xh-pwc6-7g4g
https://access.redhat.com/security/cve/cve-2025-23419

Aviso legal

Este script deve ser utilizado apenas em ambientes autorizados.

A finalidade é apoiar triagem, validação segura, pentest autorizado, análise defensiva e confirmação de exposição de configuração.

O uso contra sistemas sem autorização é proibido.

Baixar ferramenta