Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
safe-check-CVE-2025-23419 — Скрипт на Python для сканирования и проверки безопасности CVE-2025-23419 | Kitploit
Инструменты/GitHubGitHub/harley-ghostie/safe-check-cve-2025-23419
Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииВеб-безопасностьСетевая безопасность
GitHubharley-ghostie/safe-check-cve-2025-23419

safe-check-CVE-2025-23419

Скрипт на Python для сканирования и проверки безопасности CVE-2025-23419

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
3 месяцев назадЕщё не проверено

Безопасная проверка CVE-2025-23419 — NGINX mTLS Session Resumption

Репозиторий со скриптом безопасной проверки для CVE-2025-23419, уязвимости, связанной с NGINX, mTLS и TLS session resumption.

Скрипт выполняет эвристическую проверку для выявления возможной подверженности ошибке, не проводя активную эксплуатацию и не пытаясь обойти аутентификацию по сертификату клиента.

Его цель — поддержка технической сортировки, защитной валидации и анализа подверженности в авторизованных средах.


Рассматриваемая CVE

CVEТехнологияТипЗатронутый компонент
CVE-2025-23419NGINXВозможный обход аутентификации mTLSTLS session resumption на виртуальных хостах

Краткое описание уязвимости

CVE-2025-23419 затрагивает сценарии, где несколько server blocks NGINX используют один и тот же IP и порт, а среда применяет аутентификацию по сертификату клиента, также известную как mTLS.

В определенных конфигурациях атакующий мог бы повторно использовать ранее установленную сессию TLS, чтобы обойти требования аутентификации по сертификату клиента в другом контексте виртуального хоста.

Уязвимость связана с использованием TLS session resumption, особенно когда включены ssl_session_cache или ssl_session_tickets.

На практике подверженность зависит от комбинации уязвимой версии, использования TLS 1.3, конфигурации сессии TLS, нескольких виртуальных хостов и применения mTLS в определенных частях среды.


Затронутые версии

В соответствии с публичными уведомлениями, проблема затрагивает:

root@kitploit:~
NGINX 1.11.4 и более поздние версии

Когда присутствуют следующие условия:

root@kitploit:~
NGINX, собранный с OpenSSL
TLS 1.3 включен
Session resumption включен
Использование ssl_session_cache или ssl_session_tickets
Несколько server blocks, использующих один и тот же IP и порт
Аутентификация mTLS/сертификат клиента на каком-либо виртуальном хосте

Исправление было опубликовано в версиях:

root@kitploit:~
NGINX 1.26.3
NGINX 1.27.4

Таким образом, версия, подобная:

root@kitploit:~
nginx/1.24.0

должна рассматриваться как потенциально уязвимая, при условии, что сценарий конфигурации также соответствует ошибке.

Важно: уязвимая версия сама по себе не подтверждает эксплуатацию. Она указывает на необходимость проверки конфигурации.


Доступный скрипт

ScriptЦельКогда использовать
safe-check-CVE-2025-23419.pyВыполняет безопасную эвристическую проверку на возможную подверженность CVE-2025-23419.Использовать, когда цель показывает потенциально уязвимый NGINX и есть подозрение на использование mTLS/TLS session resumption.

Что делает скрипт

Скрипт выполняет безопасные проверки для выявления признаков уязвимости:

  • пытается определить заголовок Server;
  • проверяет, похож ли сервис на NGINX;
  • извлекает версию NGINX, если она раскрыта;
  • сравнивает версию с потенциально уязвимым диапазоном;
  • пытается определить, требует ли конечная точка mTLS;
  • проверяет признаки TLS session resumption;
  • тестирует случайный SNI/Host для выявления возможного vhost/по умолчанию без mTLS на том же IP и порту;
  • возвращает простой вывод, указывающий POSSIVEL или NAO_INDICADO.

Что скрипт не делает

Этот скрипт не эксплуатирует уязвимость.

Он не пытается:

  • обойти аутентификацию mTLS;
  • получить доступ к защищенной области;
  • использовать действительный сертификат клиента;
  • повторно использовать сессию между разными vhost в атакующем ключе;
  • вызвать недоступность;
  • выполнять подбор;
  • изменять данные в среде.

Цель — только собрать технические индикаторы для поддержки сортировки и защитной валидации.


Идеальный сценарий использования

Используйте этот скрипт, если есть один или несколько из следующих признаков:

root@kitploit:~
Сервер отдает nginx/1.24.0
Среда использует mTLS
Есть несколько виртуальных хостов на одном IP и порту
Используется TLS 1.3
Есть подозрение, что включены ssl_session_cache или ssl_session_tickets
Автоматизированный инструмент указал CVE-2025-23419

Примеры подходящих целей:

root@kitploit:~
https://api.exemplo.com.br/
https://admin.exemplo.com.br/
https://mtls.exemplo.com.br/
https://gateway.exemplo.com.br/

Использование скрипта

Базовый пример

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/

Пример с подробным выводом

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --verbose

Пример с выводом в JSON

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --json

Пример с изменением таймаута

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --timeout 10

Интерпретация результатов

Результат POSSIVEL

root@kitploit:~
POSSIVEL

Указывает, что скрипт обнаружил признаки, совместимые с возможной подверженностью CVE-2025-23419.

Это не подтверждает эксплуатацию. Это означает, что среда заслуживает ручного анализа конфигурации NGINX и проверки с ответственной командой.

Пример подробного вывода:

root@kitploit:~
POSSIVEL
  nginx_header: nginx/1.24.0
  nginx_ver: (1, 24, 0) (vuln? True)
  mtls_hint: True
  tls: TLSv1.3
  resumption_reused: True
  other_vhost_no_mtls_hint: True

Эти данные помогают понять, почему конечная точка была классифицирована как возможная подверженность.


Результат NAO_INDICADO

root@kitploit:~
NAO_INDICADO

Указывает, что скрипт не обнаружил достаточных признаков для указания возможной подверженности на данной конечной точке.

Это не гарантирует полное отсутствие уязвимости, особенно если:

  • заголовок Server скрыт;
  • версия NGINX не раскрыта;
  • mTLS находится на другом виртуальном хосте;
  • балансировщик/CDN маскирует реальный NGINX;
  • проверка выполняется на неправильной конечной точке;
  • реальная конфигурация NGINX не может быть выведена извне.

Настраиваемые поля в скрипте

Основные настраиваемые пункты:

root@kitploit:~
CERT_ERROR_STATUS = {400, 401, 403, 495, 496}

Этот список представляет HTTP-коды, которые могут указывать на ошибку, связанную с отсутствующим или недействительным сертификатом клиента.

Также можно настроить timeout через командную строку:

root@kitploit:~
--timeout 10

Требования

Зависимости

Скрипт использует только стандартные библиотеки Python.

Основные зависимости:

root@kitploit:~
python3
ssl
socket
argparse
urllib

Устанавливать внешние библиотеки через pip не требуется.


Рекомендации по смягчению

Обновите NGINX до исправленной версии, предпочтительно 1.26.3, 1.27.4 или выше, в соответствии с используемым каналом.

Проверьте конфигурацию server blocks, которые используют один и тот же IP и порт, особенно если mTLS присутствует только на части виртуальных хостов.

Оцените использование:

root@kitploit:~
ssl_session_cache
ssl_session_tickets
TLS 1.3
server blocks, использующие один IP и порт
mTLS, применённый к конкретным виртуальным хостам

Также рекомендуется изолировать контексты, требующие сертификат клиента, и убедиться, что аутентификация mTLS применяется на правильном виртуальном хосте.

Кроме того, проверьте конфигурации на прокси, шлюзах, балансировщиках, ingress-контроллерах и CDN, так как компонент, завершающий TLS, может не совпадать с тем, который отвечает за конечное приложение.


Ссылки

root@kitploit:~
https://mailman.nginx.org/pipermail/nginx-announce/2025/NYEUJX7NCBCGJGXDFVXNMAAMJDFSE45G.html
https://nvd.nist.gov/vuln/detail/CVE-2025-23419
https://ubuntu.com/security/CVE-2025-23419
https://github.com/advisories/GHSA-84xh-pwc6-7g4g
https://access.redhat.com/security/cve/cve-2025-23419

Правовое предупреждение

Этот скрипт должен использоваться только в авторизованных средах.

Его цель — поддержка сортировки, безопасной проверки, авторизованного пентеста, защитного анализа и подтверждения конфигурационной подверженности.

Использование против систем без разрешения запрещено.

Скачать инструмент