
# CVE-2025-0282: Уязвимость удаленного выполнения кода в [StorkS]
Storks — это PoC-инструмент на Python, предназначенный для демонстрации критической уязвимости удаленного выполнения кода (RCE), обозначенной как CVE-2025-0282, в конкретном сетевом устройстве. Эта уязвимость может быть использована путем отправки специально сформированного POST-запроса к определенной конечной точке. Инструмент предназначен только для образовательных и исследовательских целей.
Отказ от ответственности: Обратите внимание, что использование этого инструмента в системах без соответствующего разрешения является незаконным и неэтичным. Мы не несем ответственности за любые повреждения или действия, вызванные неправильным использованием данного инструмента. Пожалуйста, используйте его ответственно и на свой страх и риск.
Конечная точка /dana-na/auth/url_default/welcome.cgi подвержена переполнению буфера, которое может быть использовано для достижения удаленного выполнения кода путем перезаписи адреса возврата в стеке. Это позволяет атакующему выполнить произвольный шелл-код, что потенциально может привести к полному контролю над системой. Эксплойт использует Return-Oriented Programming (ROP) для обхода ASLR и корректного выполнения шелл-кода.
Предварительные требования:
requests, struct, socket, ssl, urllib3, pymongo, openai, bson и google-generativeai.msfvenom.Получить Storks: Чтобы получить полное приложение Storks и защищенную ссылку для загрузки, свяжитесь со мной в Telegram: @AnonStorks
Настройте слушатель: Настройте свою систему на прослушивание указанного IP-адреса и порта.
Запустите эксплойт: После получения кода вы можете запустить приложение Storks и следовать инструкциям на экране.
python exploit.py <target_ip>
<target_ip> на IP-адрес уязвимой цели.Дождитесь успеха или ошибки: Код будет пытаться выполнить эксплойт до тех пор, пока не добьется успеха или пока вы его не остановите.
Эксплойт пытается получить выполнение кода, используя уязвимость переполнения буфера, присутствующую в конечной точке /dana-na/auth/url_default/welcome.cgi. Код пытается перезаписать адрес возврата и внедрить шелл-код в уязвимый процесс. Код использует следующие шаги:
Приложение Storks предоставляется «как есть» без каких-либо гарантий. Автор не несет ответственности за любые повреждения или незаконные действия, вызванные использованием этого кода. Используйте ответственно и этично.
Приветствуются любые вклады. Не стесняйтесь открывать pull request'ы или сообщать о проблемах.
Чтобы получить полный код и защищенную ссылку для загрузки, свяжитесь со мной в Telegram: @AnonStorks