
Демонстрация эксплуатации Signal K Server CVE-2025-66398, позволяющей неаутентифицированным злоумышленникам внедрить бэкдор и включить удалённое выполнение кода.
Этот проект демонстрирует уязвимость удаленного выполнения кода (RCE) в Signal K Server версии 2.18.0 и ранее. Концептуальное доказательство (PoC) показывает, как злоумышленник может выполнить команды на уязвимом устройстве.
Этот инструмент предназначен для специалистов по безопасности, системных администраторов или всех, кто хочет понять данную проблему безопасности. Для его запуска не требуется навыков программирования, но базовое умение работать с компьютером поможет.
Нажмите кнопку ниже, чтобы перейти на страницу проекта и скачать файлы.
Перейдите по ссылке выше. Вы увидите список файлов и папок на странице GitHub.
Найдите зеленую кнопку Код в правом верхнем углу страницы. Нажмите на нее и выберите Скачать ZIP.
Откройте извлеченную папку. Вы должны увидеть файлы, связанные с проектом, такие как скрипты и документацию.
В проекте используются скрипты на Python и Go. Чтобы запустить инструмент, вам нужно будет использовать простое окно командной строки.
Win + R.cmd и нажмите Enter.Введите эту команду, заменив path\to\folder на путь к вашей извлеченной папке:
cd path\to\folder
Нажмите Enter.
Возможно, вы найдете скрипт с именем run.bat или start.bat. Если так, просто введите его имя и нажмите Enter. Например:
run.bat
Если BAT-файла нет, найдите скрипт на Python, заканчивающийся на .py. Для его запуска на вашем ПК должен быть установлен Python (см. следующий раздел).
Введите эту команду для запуска:
python scriptname.py
Замените scriptname.py на фактическое имя файла.
Если вы получили ошибку о том, что Python не распознан, вам необходимо установить Python.
Перейдите на официальный сайт Python:
Нажмите последний установщик для Windows и скачайте его.
Откройте новое окно командной строки и введите:
python --version
Должна отобразиться установленная версия Python.
Этот инструмент предназначен только для тестирования и изучения конкретной уязвимости. Используйте его в безопасной среде, например, в тестовой сети или на изолированной машине.
Никогда не запускайте его против систем, которыми вы не владеете или на тестирование которых у вас нет разрешения.
Инструмент сканирует устройства, работающие под управлением Signal K Server версии 2.18.0 или ранее. Он пытается отправить команды, эксплуатирующие уязвимость, и проверяет, выполняет ли цель эти команды.
Это позволяет специалистам по безопасности убедиться, что их системы уязвимы, и принять меры по обновлению или защите.
Для получения дополнительной информации об уязвимости CVE-2025-66398 выполните поиск в базах данных безопасности или на GitHub по соответствующим исследованиям.
Перейдите на эту страницу, чтобы скачать файлы инструмента: