
Demonstre a exploração do Signal K Server CVE-2025-66398, que permite que atacantes não autenticados injetem um backdoor e habilitem a execução remota de código.
Este projeto demonstra uma vulnerabilidade de execução remota de código (RCE) no Signal K Server versões 2.18.0 e anteriores. A prova de conceito (PoC) mostra como um atacante poderia executar comandos em um dispositivo vulnerável.
Esta ferramenta foi projetada para testadores de segurança, administradores de sistemas ou qualquer pessoa interessada em entender esse problema de segurança. Não exige conhecimentos prévios de programação para ser executada, mas conhecimentos básicos de navegação no computador ajudam.
Clique no botão abaixo para visitar a página do projeto e baixar os arquivos.
Acesse o link acima. Você verá uma lista de arquivos e pastas na página do GitHub.
Procure o botão verde Code perto do canto superior direito da página. Clique nele e selecione Download ZIP.
Abra a pasta extraída. Você deve ver arquivos relacionados ao projeto, como scripts e documentação.
O projeto usa scripts escritos em Python e Go. Para executar a ferramenta, você usará uma simples janela de prompt de comando.
Win + R no seu teclado.cmd e pressione Enter.Digite este comando, substituindo path\to\folder pelo caminho da pasta extraída:
cd path\to\folder
Pressione Enter.
Você pode encontrar um script com um nome como run.bat ou start.bat. Nesse caso, digite o nome dele e pressione Enter. Por exemplo:
run.bat
Se não houver um arquivo BAT, procure um script Python que termine com .py. Você precisará ter o Python instalado no seu PC (veja a próxima seção).
Digite este comando para executar:
python scriptname.py
Substitua scriptname.py pelo nome real do arquivo.
Se você receber um erro dizendo que o Python não é reconhecido, será necessário instalá-lo.
Acesse o site oficial do Python:
Clique no instalador mais recente do Windows e baixe-o.
Abra uma nova janela do Prompt de Comando e digite:
python --version
Ele deve mostrar a versão do Python instalada.
Esta ferramenta é apenas para testar e aprender sobre uma vulnerabilidade específica. Use-a em um ambiente seguro, como uma rede de testes ou uma máquina isolada.
Nunca execute-a em sistemas que você não possui ou para os quais não tem permissão de testar.
A ferramenta verifica dispositivos que executam o Signal K Server versão 2.18.0 ou anterior. Ela tenta enviar comandos que exploram a vulnerabilidade e verifica se o alvo os executa.
Isso permite que profissionais de segurança confirmem se seus sistemas estão vulneráveis e tomem medidas para atualizá-los ou protegê-los.
Para obter mais informações sobre a vulnerabilidade CVE-2025-66398, pesquise em bancos de dados de segurança ou no GitHub por pesquisas relacionadas.
Visite esta página para baixar os arquivos da ferramenta: