Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-0282-Full-version — # CVE-2025-0282: Уязвимость удаленного выполнения кода в [StorkS] | Kitploit
Инструменты/GitHubGitHub/anonstorks/cve-2025-0282-full-version
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияШелл-кодТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного ДоступаЭксплуатация Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
anonstorks/cve-2025-0282-full-version

CVE-2025-0282-Full-version

# CVE-2025-0282: Уязвимость удаленного выполнения кода в [StorkS]

Репозиторий
41 год назадЕщё не проверено

Storks: Инструмент для эксплуатации уязвимости удаленного выполнения кода

Обзор

Storks — это PoC-инструмент на Python, предназначенный для демонстрации критической уязвимости удаленного выполнения кода (RCE), обозначенной как CVE-2025-0282, в конкретном сетевом устройстве. Эта уязвимость может быть использована путем отправки специально сформированного POST-запроса к определенной конечной точке. Инструмент предназначен только для образовательных и исследовательских целей.

Отказ от ответственности: Обратите внимание, что использование этого инструмента в системах без соответствующего разрешения является незаконным и неэтичным. Мы не несем ответственности за любые повреждения или действия, вызванные неправильным использованием данного инструмента. Пожалуйста, используйте его ответственно и на свой страх и риск.

Описание уязвимости

Конечная точка /dana-na/auth/url_default/welcome.cgi подвержена переполнению буфера, которое может быть использовано для достижения удаленного выполнения кода путем перезаписи адреса возврата в стеке. Это позволяет атакующему выполнить произвольный шелл-код, что потенциально может привести к полному контролю над системой. Эксплойт использует Return-Oriented Programming (ROP) для обхода ASLR и корректного выполнения шелл-кода.

Как использовать

  1. Предварительные требования:

    • Рабочее окружение Python 3.6+.
    • Библиотеки: requests, struct, socket, ssl, urllib3, pymongo, openai, bson и google-generativeai.
    • Рекомендуется WSL (подсистема Windows для Linux) для msfvenom.
    • Сервер MongoDB.
    • Ключ API OpenAI.
    • Слушатель для обратного шелла.
  2. Получить Storks: Чтобы получить полное приложение Storks и защищенную ссылку для загрузки, свяжитесь со мной в Telegram: @AnonStorks

  3. Настройте слушатель: Настройте свою систему на прослушивание указанного IP-адреса и порта.

  4. Запустите эксплойт: После получения кода вы можете запустить приложение Storks и следовать инструкциям на экране.

    root@kitploit:~
    python exploit.py <target_ip>
    
    • Замените <target_ip> на IP-адрес уязвимой цели.
  5. Дождитесь успеха или ошибки: Код будет пытаться выполнить эксплойт до тех пор, пока не добьется успеха или пока вы его не остановите.

Технические детали

Эксплойт пытается получить выполнение кода, используя уязвимость переполнения буфера, присутствующую в конечной точке /dana-na/auth/url_default/welcome.cgi. Код пытается перезаписать адрес возврата и внедрить шелл-код в уязвимый процесс. Код использует следующие шаги:

  1. Подключение к цели: Код сначала пытается подключиться к целевой системе через порт 443.
  2. Получение данных от OpenAI: Код отправляет запрос к API OpenAI для получения системного и выходного адресов, а также шелл-кода.
  3. Генерация полезной нагрузки: Код создает полезную нагрузку частичной перезаписи с адресами из API OpenAI и шелл-кодом, сгенерированным msfvenom или OpenAI.
  4. Отправка полезной нагрузки: Код отправляет полезную нагрузку на целевую систему.
  5. Проверка полезной нагрузки: Проверяет наличие определенного шаблона в ответе сервера и устанавливает обратное соединение на IP-адрес и порт атакующего.
  6. Повторная попытка: Код повторяет вышеуказанные шаги до тех пор, пока соединение не будет установлено.
  7. Сохранение результатов: После успешного соединения результаты сохраняются в MongoDB.

Важные замечания

  • Приложение Storks предоставляется только в образовательных целях. Используйте его на свой страх и риск и ответственно.
  • Эксплуатация систем без авторизации является незаконной.
  • Это очень специфический эксплойт и может не работать во всех случаях или версиях уязвимой цели.
  • Вы можете использовать приложение Storks для тестирования и обучения, но оно не должно использоваться для злонамеренных целей.
  • Не пытайтесь использовать этот инструмент в системе, на тестирование которой у вас нет явного разрешения.

Отказ от ответственности

Приложение Storks предоставляется «как есть» без каких-либо гарантий. Автор не несет ответственности за любые повреждения или незаконные действия, вызванные использованием этого кода. Используйте ответственно и этично.

Вклад

Приветствуются любые вклады. Не стесняйтесь открывать pull request'ы или сообщать о проблемах.

Контакты

Чтобы получить полный код и защищенную ссылку для загрузки, свяжитесь со мной в Telegram: @AnonStorks

Скачать инструмент