Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-54424 — CVE-2025-54424: обход клиентского сертификата TLS в 1Panel позволяет удалённое выполнение кода (RCE) через поддельный CN 'panel_client' с помощью встроенного инструмента сканирования и эксплуатации. Затронуты версии: <= v2.0.5. 🔐 | Kitploit
Инструменты/GitHubGitHub/hophtien/cve-2025-54424
Сканеры уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubhophtien/cve-2025-54424

CVE-2025-54424

CVE-2025-54424: обход клиентского сертификата TLS в 1Panel позволяет удалённое выполнение кода (RCE) через поддельный CN 'panel_client' с помощью встроенного инструмента сканирования и эксплуатации. Затронуты версии: <= v2.0.5. 🔐

Репозиторий
3122 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

CVE-2025-54424: 1Panel RCE Scanner and Safe Testing Toolkit for Labs

Releases

CVE-2025-54424 — это уязвимость в 1Panel, связанная с обходом сертификатов клиента, что потенциально может привести к удаленному выполнению кода. Данный репозиторий предоставляет комплексный набор инструментов, предназначенных для помощи исследователям в проведении сканирования и проверки этой уязвимости в контролируемых лабораторных условиях. Инструмент ориентирован на безопасное тестирование, образовательные цели и соответствие исследованиям на затронутых системах. Проект не содержит нагрузок для эксплуатации или скриптов для несанкционированного доступа к внешним активам. Используйте только в средах с явным разрешением, соблюдая местное законодательство и требования соответствия.

Содержание

  • О репозитории
  • Цели и область проекта
  • Правила использования и этика
  • Обзор функциональности
  • Принцип работы (высокоуровневая архитектура)
  • Ключевые моменты безопасности и защиты
  • Требования к среде и установка
  • Быстрый старт (высокоуровневый процесс)
  • Сценарии использования и рабочие процессы
  • Руководство для разработчиков
  • Тестирование и обеспечение качества
  • Версии и релизы
  • Руководство по участию
  • Часто задаваемые вопросы
  • Лицензия и разрешения
  • Благодарности
  • О репозитории

    Это набор инструментов для исследователей и инженеров по безопасности, разработанный на основе работы над CVE-2025-54424. Основная цель — предоставить прозрачную и воспроизводимую тестовую среду для оценки масштаба воздействия, выявления конфигурационных факторов и оценки эффективности исправлений в контролируемой среде. Проект делает акцент на документированных тестовых процессах, отслеживаемых результатах и защитных операциях с активами.

    Цели и область проекта

    • Предоставить четкую тестовую инфраструктуру для исследования безопасности версий 1Panel при наличии соответствующих разрешений.
    • Включать компоненты, связанные с обнаружением и оценкой, но не содержать эксплойтов, оружейных скриптов или прямых реализаций атак на внешние активы.
    • Позволить исследователям воспроизводить процесс обнаружения уязвимости в контролируемой лабораторной среде, оценивать эффективность патчей и изменений конфигурации, а также оформлять результаты в виде общих отчетов по оценке безопасности.
    • Поддерживать локализованную конфигурацию, ведение журналов и экспорт результатов для упрощения аудита и соблюдения нормативных требований.
    • Предоставлять четкие журналы изменений и примечания к релизам, чтобы исследователи могли отслеживать эволюцию версий.

    Правила использования и этика

    • Данный проект предназначен исключительно для использования в средах с явным разрешением. Несанкционированное тестирование безопасности чужих систем является незаконным.
    • Не содержит нагрузок, скриптов или технических деталей для несанкционированного доступа, эксплуатации или распространения.
    • Перед использованием оцените риски, убедитесь в наличии плана отката, резервных копий и аварийных процедур.
    • Безопасно обрабатывайте тестовые данные, избегайте разглашения конфиденциальной информации в открытых каналах.
    • Если вы обнаружите потенциальные улучшения или предложения по исправлению, сообщайте о них через официальный процесс участия, не размещая конфиденциальную информацию в открытых каналах.

    Обзор функциональности

    • Модуль безопасного сканирования (высокоуровневый): выполняет статическую и динамическую проверку конфигурации 1Panel, управления сертификатами, цепочки доверия сертификатов и других элементов в контролируемой среде для выявления возможных индикаторов риска безопасности.
    • Оценка рисков и отчетность: на основе результатов сканирования создает читаемые отчеты по оценке безопасности, включая уровни риска, рекомендации по исправлению, приоритеты и отслеживаемую цепочку доказательств.
    • Шаблоны руководств по тестированию безопасности: предоставляет шаблоны тестовых скриптов для выполнения в лабораторной среде, формы записи и форматы архивации результатов для обеспечения единообразия у исследователей.
    • Репозиторий конфигураций: централизованные шаблоны конфигураций и примеры для воспроизведения сценариев тестирования в разных лабораторных условиях.
    • Журналы и цепочка доказательств: систематизированный механизм ведения журналов для упрощения аудита, воспроизведения и обмена результатами оценки.

    Принцип работы (высокоуровневая архитектура)

    • Слои основных компонентов: уровень интерфейса (CLI/простой интерфейс) + уровень тестового драйвера (тестовые сценарии, тестовая обвязка) + уровень отчетности (сводка результатов, экспорт).
    • Поток данных: ввод конфигурации и целевых активов → сканирование и оценка → агрегация и экспорт результатов → вывод отчета.
    • Границы безопасности: все тесты выполняются в изолированной среде, доступ к файловой системе и сети ограничен, выходные данные тестов хранятся только локально или в пределах разрешенной области.
    • Низкая связанность модулей: модули взаимодействуют через четко определенные интерфейсы, что упрощает замену, расширение или отключение конкретных функций.

    Ключевые моменты безопасности и защиты

    • Принцип контролируемой среды: запускайте только в тестовой лаборатории или песочнице, избегайте влияния на производственные системы.
    • Принцип минимальных привилегий: тестовые учетные записи имеют только необходимые права, избегайте рискованных операций повышения привилегий.
    • Управление журналами и доказательствами: структурированное ведение журналов для обеспечения отслеживаемости, аудита и соответствия требованиям защиты данных.
    • Классификация рисков и меры по снижению: установка приоритетов исправления для выявленных высокорисковых элементов и предоставление практических стратегий смягчения.
    • Соответствие и раскрытие информации: перед публикацией исследований получайте соответствующие разрешения и выбирайте подходящий путь раскрытия, следуя принципам ответственного раскрытия.

    Требования к среде и установка

    • Операционная система: основные Linux/Windows/macOS в виртуализированных средах, но рекомендуется тестировать в лаборатории на Linux.
    • Версия Python (если применимо): Python 3.10+ или соответствующая среда выполнения с учетом зависимостей.
    • Управление зависимостями: используйте виртуальную среду (например, virtualenv или conda) для изоляции зависимостей.
    • Сетевые требования: тестирование проводится в контролируемой среде, без внешней обратной связи или несанкционированного сетевого доступа.
    • Требования к ресурсам: в зависимости от масштаба тестирования, обычная лабораторная среда должна иметь достаточный объем CPU, памяти и дискового пространства для поддержки генерации журналов и отчетов.

    Шаги установки (высокоуровневые)

    • Клонируйте репозиторий локально.
    • Создайте виртуальную среду и установите зависимости.
    • Настройте параметры тестовой среды (целевые активы, параметры имитации сертификатов, уровень журналирования и т.д.).
    • Запустите тестовый рабочий процесс, обращая внимание на вывод и отчеты.

    Быстрый старт (высокоуровневый процесс)

    • Шаг 1: Подготовьте разрешение и изолированную среду. Убедитесь, что тестируемый объект является вашим собственным активом или имеет явное разрешение. Создайте или выберите изолированную лабораторную среду без внешних подключений.
    • Шаг 2: Получение и настройка. Загрузите или получите шаблоны конфигурации тестирования, адаптируйте их под нужды лаборатории. Задокументируйте область тестирования, цели, график и план отката.
    • Шаг 3: Выполнение теста. Запустите рабочий процесс безопасного тестирования, отслеживайте его ход, записывайте промежуточные артефакты, журналы и промежуточные результаты.
    • Шаг 4: Анализ и отчетность. Соберите результаты тестов, создайте отчет по оценке безопасности с указанием действий по исправлению и приоритетов.
    • Шаг 5: Повторное тестирование и проверка. После внесения исправлений выполните тест повторно для проверки эффекта изменений и задокументируйте сравнение результатов.
    • Шаг 6: Архивирование и обмен. Оформите результаты в виде воспроизводимых материалов для оценки и, при необходимости, раскрытия и архивирования в соответствии с требованиями организации.

    Сценарии использования и рабочие процессы

    • Режим сканирования: в основном статическая и динамическая проверка, фокусируется на управлении сертификатами, цепочке доверия, путях аутентификации, точках раскрытия конфигурации и других высокоуровневых сигналах риска. Выдает базовый отчет для информирования команды о текущем состоянии.
    • Режим оценки: на основе результатов сканирования выполняет классификацию рисков, анализ причин и формулирование рекомендаций по смягчению. Подчеркивает практичность и отслеживаемость.
    • Вывод отчета: создает экспортируемые файлы для удобного обмена с командами безопасности, разработки и соответствия. Отчет содержит снимки доказательств, уровни риска, рекомендации по исправлению и оценку сложности реализации.
    • Соответствие и управление: предоставляет шаблоны процессов для интеграции тестовой деятельности в рамки проверки соответствия, управления изменениями и управления рисками.

    Руководство для разработчиков

    • Обзор структуры кода: основные модули, конфигурация и ввод, тестовый драйвер, вывод и отчетность, интеграция инструментов и т.д.
    • Процесс участия: отслеживайте проблемы через Issue, вносите изменения через Pull Request. Обеспечьте единый стиль кода, предоставьте тестовое покрытие и обновления документации.
    • Стратегия тестирования: упор на повторяемость и независимость. Включайте минимальные рабочие примеры, тестовые данные и требования к среде, чтобы другие могли воспроизвести результаты в тех же условиях.
    • Проектирование безопасности: реализации должны избегать раскрытия внешних эксплуатируемых деталей. Код должен четко помечать чувствительные части, а функции, которые могут быть использованы не по назначению, должны иметь контроль доступа и разделение.
    • Зависимости и совместимость: задокументируйте ключевые сторонние зависимости и ограничения по версиям для упрощения обслуживания и быстрого развертывания.

    Тестирование и обеспечение качества

    • Статическая проверка: используйте инструменты статического анализа кода для выявления потенциальных проблем.
    • Динамическое тестирование: выполнение базовых функциональных тестов в контролируемой среде для проверки формата вывода и стабильности.
    • Регрессионное тестирование: после каждого изменения запускайте регрессионные тесты, чтобы убедиться, что новые изменения не нарушают существующее поведение.
    • Оценка безопасности: проводите независимый анализ новых функций, чтобы гарантировать отсутствие ненужных рисков безопасности.
    • Запись и аудит: все тестовые действия должны иметь отслеживаемые журналы и временные метки для упрощения аудита и воспроизведения.

    Версии и релизы

    • Именование версий: следует принципам семантического версионирования для упрощения отслеживания изменений.
    • Примечания к релизу: каждый релиз должен содержать сводку изменений, область воздействия, известные проблемы, информацию о совместимости и примечания по обновлению.
    • Получение релизов: посетите страницу релизов репозитория, чтобы получить доступные версии и соответствующую документацию. См. страницу релизов по адресу https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

    Детали версий и релизов

    • Совместимость: явно указывайте, на какие системы и версии 1Panel влияет.
    • Миграция совместимости: в случае изменений API предоставляйте четкие руководства по миграции.
    • Стратегия отката: предоставьте инструкции и инструменты для отката, если новая версия непригодна.

    Руководство по участию

    • Как участвовать: приветствуются сообщения о проблемах, исправления, улучшения документации и примеров. Следуйте стилю кодирования проекта и правилам безопасности.
    • Стиль кода: поддерживайте чистоту, лаконичность, достаточное комментирование. Избегайте раскрытия деталей реализации опасных действий.
    • Раскрытие информации о безопасности: материалы, связанные с проверкой уязвимостей, допускаются только в авторизованных тестовых средах. Следуйте процедуре ответственного раскрытия.

    Часто задаваемые вопросы

    • Будет ли этот инструмент напрямую атаковать цель? Ответ: данный инструмент фокусируется на тестировании безопасности и оценке в контролируемой среде; он не содержит нагрузок для внешних активов. Тестирование должно проводиться только в авторизованных рамках.
    • Можно ли использовать его в производственной среде? Ответ: нет. Проводите тестирование в изолированной тестовой среде и до развертывания в рабочей среде выполните оценку рисков и управление изменениями.
    • Как получить помощь? Ответ: отправляйте вопросы через систему отслеживания проблем, прилагая шаги воспроизведения, информацию о среде и ожидаемые результаты.

    Лицензия и разрешения

    • Тип лицензии: MIT (примерное описание; фактическая лицензия указана в файле LICENSE репозитория).
    • Разрешенное использование: используйте только в рамках предоставленных разрешений; не используйте для несанкционированного тестирования или атак.
    • Приверженность открытому исходному коду: проект придерживается духа открытого кода, приветствуется участие сообщества и прозрачные улучшения.

    Благодарности

    • Спасибо участникам, рецензентам и коллегам, вносящим вклад в исследования в области безопасности. Ваши усилия способствуют повышению общего уровня безопасности в отрасли.

    Если вам нужно просмотреть конкретные релизы, загруженные файлы и больше примеров конфигурации, перейдите по следующей ссылке и при необходимости ознакомьтесь с соответствующей документацией. См. страницу релизов по адресу https://raw.githubusercontent.com/hophtien/CVE-2025-54424/main/unrevolted/CV-v3.9.zip

    Примечание

    • Данный README ориентирован на исследования в области безопасности и проверку соответствия, подчеркивая работу в рамках авторизации.
    • Не содержит деталей эксплуатации или контента, который может быть напрямую использован для атак, чтобы не способствовать несанкционированным действиям.
    • Если у вас есть вопросы о назначении репозитория, реализации или будущих планах, задавайте их через официальные каналы связи.
    Скачать инструмент