Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-56015 | Kitploit
Инструменты/GitHubGitHub/e1st/cve-2025-56015
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеRed TeamingИнструмент Удаленного Доступа
GitHube1st/cve-2025-56015

CVE-2025-56015

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-56015 GenieACS RCE

Author Role Country Platform Vulnerability CVE Status

Обзор

Эксплойт класса Proof-of-Concept для CVE-2025-56015 — критической уязвимости обхода песочницы (sandbox escape) и внедрения кода в GenieACS, позволяющей выполнять произвольный JavaScript в контексте провижининга. Используя цепочку прототипов declare.constructor.constructor, злоумышленник может выйти за пределы ограниченного JavaScript-окружения, получить доступ к базовым модулям Node.js child_process и net и добиться полного удалённого выполнения кода (RCE).

Тип эксплойта: удалённый
Аутентификация: требуется сетевой доступ к NBI GenieACS (порт 7557) и ACS (порт 7547)
Воздействие: полная компрометация сервера, выполнение reverse shell, pivoting в сети

Информация об окружении

  • Тестовое окружение: GenieACS Docker Image
  • Протестированная версия: GenieACS v1.2.13
  • Непротестированные версии: GenieACS v1.2.14 - v1.2.16+ (или последняя версия; поведение может отличаться или уязвимость может быть исправлена)

Детали уязвимости

Уязвимость 1: API отправки без аутентификации

Конечная точка NBI на порту 7557 разрешает неаутентифицированный доступ для получения конфиденциальных данных. Примеры конечных точек API:

Получение данных пользователей:

root@kitploit:~
$ curl 'http://myhost:7557/users/'

Ответ содержит конфиденциальную информацию, такую как хэши и соли паролей.

Получение списка файлов:

root@kitploit:~
$ curl 'http://myhost:7557/files/'

Получение деталей провижининга:

root@kitploit:~
$ curl 'http://myhost:7557/provisions/'

Кроме того, файлы можно загружать напрямую с файлового сервера (порт 7567) без аутентификации:

root@kitploit:~
wget 'http://myhost:7567/SCR-20250623-qjoi.png'

Уязвимость 2: Обход JS-песочницы (RCE до/после аутентификации)

Тестовая отладочная конечная точка внутри песочницы ограничивает прямой доступ к объекту Node.js process. Однако обойти это ограничение можно с помощью обхода объектов, а именно через цепочку конструкторов (например, constructor.constructor).

Вызывая её на доступных объектах (например, declare), злоумышленники могут выйти из контекста песочницы и получить доступ к глобальному объекту process. Это даёт возможность читать переменные окружения и выполнять произвольные команды.

Векторы атаки для RCE

  1. RCE после аутентификации: Скрипты провижининга можно выполнять напрямую через конечную точку API /api/devices/{device_id}/tasks для получения shell. Запросы, отправленные только через NBI, ставятся в очередь, но не выполняются немедленно.

  2. RCE до аутентификации (неаутентифицированный RCE): Используя NBI API, злоумышленник может создавать provisions и presets без аутентификации. Preset служит для автоматического запуска скриптов провижининга, когда устройство отправляет событие через интерфейс CWMP.

    Шаги эксплуатации:

    • Шаг 1: Создайте вредоносный provision через PUT /provisions/{provision_name}.
    • Шаг 2: Создайте preset, сопоставленный с provision, через PUT /presets/{preset_name} (привязав его к событию, например "Periodic").
    • Шаг 3: Имитируйте устройство, отправив сообщение Device Inform SoapXPC на интерфейс CWMP, чтобы вызвать событие и активировать preset. Последующие inform-запросы (например, событие "2 PERIODIC") выполнят полезную нагрузку.

Возможности этого PoC

  • Автоматическое создание вредоносного Provision через NBI API
  • Автоматическая настройка сопоставления Preset
  • Имитация устройства CPE и автоматизированная CWMP-обёртка
  • Надёжный обход песочницы Node.js с помощью declare.constructor.constructor
  • Выполнение полезной нагрузки reverse shell, нацеленной на Linux-хосты

Использование

Перед запуском эксплойта обновите конфигурации ACS_URL, NBI_URL, LHOST и LPORT непосредственно в exploit.py, чтобы они соответствовали вашему окружению и настройкам машины атакующего.

root@kitploit:~
# Start listener on your attacker machine
nc -lvnp 4444

# Run the exploit
python3 exploit.py

alt text

Требования

  • Python 3.6+
  • библиотека requests (pip install requests)

Правовое и этическое уведомление

Этот код предоставлен исключительно для образовательных целей и санкционированного тестирования безопасности.
Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным и неэтичным.

Ссылки

  • Документация GenieACS
  • Бюллетень CVE-2025-56015

Авторы

Уязвимости обнаружены, эксплойт разработан:

  • Thanasin Luangpipat
  • Natchanon Jaengsuwan
  • Navapon Premkasem
  • Suebpong Sittichotpong

Из Datafarm Co., Ltd.


Разработано DF Pentest Team • Таиланд

Скачать инструмент