Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/kiraly07/demo_cve-2025-3248
Segurança de ContêineresAnálise de VulnerabilidadesExploraçãoSegurança WebAprendizado e EducaçãoLabs e Prática
GitHubkiraly07/demo_cve-2025-3248

Demo_CVE-2025-3248

Laboratório educacional simulando o CVE-2025-3248 com um serviço Docker vulnerável e exploit PoC para treinamento prático de segurança e prática de mitigação.

Ver Repositório
2há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Demo_CVE-2025-3248 — PoC Educacional

Propósito: Simular a vulnerabilidade (CVE-2025-3248) em um ambiente isolado para aprendizado sobre segurança da informação: montar laboratório, observar comportamentos exploráveis e discutir medidas de mitigação.

⚠️ DECLARAÇÃO LEGAL E ÉTICA (SOMENTE USO ÉTICO)

  • Todo o conteúdo deste repositório é exclusivamente para fins acadêmicos/de pesquisa.
  • Absolutamente não utilize o código-fonte/técnicas incluídas para interferir em sistemas que não sejam de sua propriedade ou sem autorização por escrito.
  • O autor/colaboradores não se responsabilizam por quaisquer consequências decorrentes do uso indevido.
  • Ao utilizar este repositório, você concorda com os termos acima.

Índice

  • Introdução
  • Arquitetura do laboratório
  • Componentes do repositório
  • Requisitos do sistema
  • Início rápido
    • A. Montar o laboratório com Docker
    • B. Instalar dependências para o PoC
    • C. Executar o PoC no laboratório local
  • Personalização da configuração
  • Limpeza
  • Notas de defesa / mitigação
  • Solução de problemas
  • Roteiro de aprendizado sugerido
  • Licença
  • Reiteração do compromisso de uso ético

Introdução

O repositório fornece:

  • Um serviço de demonstração vulnerável executado em Docker (porta padrão 7860).
  • Código PoC (exploit.py) para enviar solicitações que demonstram a exploração somente no seu laboratório.
  • Documentação para montar o ambiente, executar testes, observar e testar medidas de defesa.

Arquitetura do laboratório

  • Todos os testes são realizados na sua máquina ou na rede de laboratório que você controla.
  • Não exponha este serviço à internet.

Componentes do repositório

  • docker-compose.yml — Monta o container do aplicativo de demonstração vulnerável.
  • exploit.py — Cliente PoC que demonstra a ativação da falha (somente para uso em laboratório).
  • LICENSE — Licença de uso.
  • README.md — A documentação que você está lendo.

Requisitos do sistema

  • Docker e Docker Compose (plugin).
  • Python 3.10+ e pip (para executar o PoC).
  • Permissão para executar Docker (sudo no Linux ou usuário no grupo docker).

Início rápido

A. Montar o laboratório com Docker

root@kitploit:~
git clone https://github.com/Kiraly07/Demo_CVE-2025-3248.git
cd Demo_CVE-2025-3248

# Iniciar o serviço de demonstração (em segundo plano)
docker compose up -d

# Verificar o container
docker compose ps

# Visualizar logs quando necessário
docker compose logs -f

B. Instalar dependências para o PoC

root@kitploit:~
python -m venv venv
# Linux/macOS
source venv/bin/activate
# Windows PowerShell
# .\venv\Scripts\Activate.ps1

pip install --upgrade pip
pip install requests colorama argparse

(Opcional) criar requirements.txt:

root@kitploit:~
requests
colorama
argparse

C. Executar o PoC no laboratório local

root@kitploit:~
# Exemplo básico
python exploit.py -u http://[TARGET]:7860
 

Nota importante: Aponte --url apenas para localhost/sua máquina de laboratório. Não ataque alvos fora do escopo permitido.

Personalização da configuração

  • Porta do serviço: Ajuste na seção ports: do docker-compose.yml.
  • Rede Docker: Você pode adicionar uma rede separada para isolar o container (recomendado em laboratórios complexos).
  • Proxy reverso: Se necessário, coloque atrás do Nginx e exponha apenas localmente (127.0.0.1 ou rede interna).

Limpeza

root@kitploit:~
# Parar e remover container/volumes
docker compose down -v

# (Opcional) Remover venv
deactivate 2>/dev/null || true
rm -rf venv

Notas de defesa / mitigação

  • Atualize o software para a versão corrigida quando houver aviso oficial.
  • Limite a superfície de ataque: exponha apenas as portas necessárias; coloque atrás de um proxy reverso com autenticação.
  • Princípio do menor privilégio para o container:
    • Execute com usuário não privilegiado.
    • Restrinja capabilities, ative root FS somente leitura se possível.
    • Isole a rede, não monte discos sensíveis.
  • Monitoramento e logs: ative access log; monitore padrões suspeitos; alertas antecipados.
  • WAF/IDS/IPS: aplique onde apropriado; sempre valide a entrada (input validation).

Solução de problemas

  • Porta 7860 ocupada: altere o mapeamento de porta (ex: 8080:7860) no docker-compose.yml.
  • Não é possível iniciar o container: veja os logs com docker compose logs -f.
  • Falta de permissão Docker: use sudo ou adicione o usuário ao grupo docker.
  • Erro ao instalar pacotes Python: atualize o pip e verifique proxy/firewall interno.

Roteiro de aprendizado sugerido

  • Leia o docker-compose.yml para entender a superfície de ataque/dependências.
  • Execute o PoC no laboratório local, registre as solicitações/respostas HTTP.
  • Teste medidas de mitigação e reexecute o PoC para avaliar a eficácia.
  • Escreva um relatório: causa raiz da falha, cadeia de exploração, impacto e recomendações.

Licença

  • Consulte o arquivo LICENSE na raiz do repositório.

Reiteração do compromisso de uso ético

Este repositório foi criado apenas para fins educacionais. Não use para fins não autorizados. Sempre obtenha permissão explícita antes de testar a segurança de qualquer sistema que não seja de sua propriedade.


Baixar ferramenta