
Laboratório educacional simulando o CVE-2025-3248 com um serviço Docker vulnerável e exploit PoC para treinamento prático de segurança e prática de mitigação.
Propósito: Simular a vulnerabilidade (CVE-2025-3248) em um ambiente isolado para aprendizado sobre segurança da informação: montar laboratório, observar comportamentos exploráveis e discutir medidas de mitigação.
⚠️ DECLARAÇÃO LEGAL E ÉTICA (SOMENTE USO ÉTICO)
- Todo o conteúdo deste repositório é exclusivamente para fins acadêmicos/de pesquisa.
- Absolutamente não utilize o código-fonte/técnicas incluídas para interferir em sistemas que não sejam de sua propriedade ou sem autorização por escrito.
- O autor/colaboradores não se responsabilizam por quaisquer consequências decorrentes do uso indevido.
- Ao utilizar este repositório, você concorda com os termos acima.
O repositório fornece:
7860).docker-compose.yml — Monta o container do aplicativo de demonstração vulnerável.exploit.py — Cliente PoC que demonstra a ativação da falha (somente para uso em laboratório).LICENSE — Licença de uso.README.md — A documentação que você está lendo.pip (para executar o PoC).sudo no Linux ou usuário no grupo docker).git clone https://github.com/Kiraly07/Demo_CVE-2025-3248.git
cd Demo_CVE-2025-3248
# Iniciar o serviço de demonstração (em segundo plano)
docker compose up -d
# Verificar o container
docker compose ps
# Visualizar logs quando necessário
docker compose logs -f
python -m venv venv
# Linux/macOS
source venv/bin/activate
# Windows PowerShell
# .\venv\Scripts\Activate.ps1
pip install --upgrade pip
pip install requests colorama argparse
(Opcional) criar requirements.txt:
requests
colorama
argparse
# Exemplo básico
python exploit.py -u http://[TARGET]:7860
Nota importante: Aponte --url apenas para localhost/sua máquina de laboratório. Não ataque alvos fora do escopo permitido.
# Parar e remover container/volumes
docker compose down -v
# (Opcional) Remover venv
deactivate 2>/dev/null || true
rm -rf venv
Este repositório foi criado apenas para fins educacionais. Não use para fins não autorizados. Sempre obtenha permissão explícita antes de testar a segurança de qualquer sistema que não seja de sua propriedade.