Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
nhi-zero-trust-bypass — 演示了通过利用BIND CVE-2025-40775进行真实世界的零信任绕过,以破坏DNS、中断密钥轮换,并在云原生实验室中暴露静态凭证。 | Kitploit
工具/GitHubGitHub/alexsvobo/nhi-zero-trust-bypass
漏洞分析漏洞利用渗透测试云安全学习与教育红队DNS 分析实验室与实践
GitHubalexsvobo/nhi-zero-trust-bypass

nhi-zero-trust-bypass

演示了通过利用BIND CVE-2025-40775进行真实世界的零信任绕过,以破坏DNS、中断密钥轮换,并在云原生实验室中暴露静态凭证。

查看仓库
51年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

项目:利用协议漏洞操纵非人类身份秘密并绕过零信任策略

架构与攻击流程

截图

以下是演示的真实截图。更多信息请参阅 screenshots/README.md。

1. DNS 漏洞利用(BIND 崩溃)

A. 发送漏洞利用数据包

发送精心构造的 BIND 9.20.8 数据包 Scapy 向 BIND 发送一个格式错误的 TSIG DNS 数据包(参见 dns_exploit.py)。

B. 确认容器崩溃

BIND 崩溃容器状态 docker ps -a 显示 BIND 容器在漏洞利用后已退出。

C. 崩溃日志证据

BIND 崩溃日志 来自 docker logs vulnerable_bind 的相关断言失败和崩溃日志。

2. NHI 秘密轮换失败

NHI 客户端无法轮换秘密 NHI 客户端(client_nhi_rotation.py)由于 DNS 中断无法轮换秘密,回退到静态凭据。

3. 零信任绕过

使用静态凭据绕过 绕过演示(bypass_demo.py):受保护的 API 接受静态凭据,从而绕过零信任控制。


目标

演示攻击者如何利用关键 DNS 漏洞(CVE-2025-40775)使 DNS 服务器崩溃、破坏非人类身份(NHI)秘密轮换工作流并劫持机器身份,从而绕过零信任安全框架。本项目聚焦于协议级漏洞和 NHI 生命周期缺口,避免依赖 AI/ML。

背景与相关性

  1. DNS 漏洞: 探索关键 DNS 漏洞(例如,通过格式错误的 TSIG 记录实现 BIND DoS)。
  2. NHI 管理: 分析云环境中非人类身份(API 密钥、服务账号、机器身份)管理和生命周期中的常见弱点。
  3. 零信任框架: 理解零信任原则如何依赖持续认证和秘密轮换,以及中断如何使这些假设失效。

攻击链工作流

阶段 1:触发 DNS 服务器崩溃

  • 目标: 破坏目标云服务的 DNS 解析。
  • 方法: 利用已知的与 TSIG 记录相关的 BIND 漏洞(CVE-2025-40775)精心构造格式错误的 DNS 查询。
  • 工具: Scapy 用于生成数据包。

阶段 2:利用 NHI 秘密轮换失败

  • 目标: 迫使系统依赖静态/回退 NHI 并捕获它们。
  • 方法: 通过 DNS DoS 破坏与秘密管理器(例如 HashiCorp Vault)的通信,导致秘密轮换重试。调查在这些重试期间是否传输了明文回退秘密,或者依赖过时秘密是否创造了机会。
  • 工具: tcpdump 用于网络捕获,Python 客户端模拟。

阶段 3:绕过零信任策略

  • 目标: 使用被盗/暴露的 NHI 冒充服务并窃取数据。
  • 方法: 伪造认证令牌(例如 JWT)或直接使用 API 密钥访问受限资源。
  • 工具: 用于访问受保护 API 端点的 Python 脚本。

演示总结

  1. 利用格式错误的 TSIG DNS 数据包(使用 dns_exploit.py 和 Scapy)攻击 BIND 9.20.8,使 DNS 服务器崩溃。
  2. 观察 NHI 秘密轮换失败:客户端(client_nhi_rotation.py)由于 DNS 中断导致秘密轮换失败,回退到静态/紧急凭据。
  3. 演示零信任绕过:使用静态凭据(STATIC_BREAK_GLASS_KEY_XYZABC)访问受保护的 API(bypass_demo.py),该 API 授予访问权限并绕过策略。

关键文件

  • dns_exploit.py:Scapy 脚本,用于触发 BIND DoS。
  • client_nhi_rotation.py:模拟 NHI 秘密轮换和回退。
  • bypass_demo.py:演示使用静态 NHI 进行绕过。
  • api-service-mock/app.py:受保护的 API 端点。
  • secrets-manager-mock/app.py:模拟的秘密管理器。
  • docker-compose.yml:编排环境。

如何运行

  1. 构建并启动环境:
    root@kitploit:~
    docker-compose up -d --build
    
  2. 运行 DNS 漏洞利用:
    root@kitploit:~
    python .\dns_exploit.py
    
  3. 运行 NHI 客户端模拟:
    root@kitploit:~
    python .\client_nhi_rotation.py
    
  4. 运行绕过演示:
    root@kitploit:~
    python .\bypass_demo.py
    

影响

  • 端到端利用链:DNS DoS → NHI 轮换失败 → 静态凭据暴露 → 零信任绕过。
  • 真实的云原生场景:展示协议层攻击如何破坏现代安全框架。

建议

  • 尽可能消除静态/紧急凭据。
  • 强化 DNS 基础设施并监控协议异常。
  • 确保秘密管理器和客户端在基础设施故障时安全降级。

漏洞披露

本项目演示了 CVE-2025-40775 的影响,这是 BIND 9.20.0–9.20.8 中的一个拒绝服务漏洞。实验室特意构建并运行 BIND 9.20.8 以模拟此场景。所有测试均在受控环境中进行,仅用于研究和教育目的。

CVE 详情

  • CVE: CVE-2025-40775
  • 描述: 当传入的 DNS 协议消息包含事务签名(TSIG)时,BIND 始终检查它。如果 TSIG 在算法字段中包含无效值,BIND 会立即以断言失败中止。
  • 受影响版本: 9.20.0–9.20.8,9.21.0–9.21.7
  • 影响: 远程、未经认证的 DoS(CVSS 7.5 高)
  • 解决方法: 无。请升级至 9.20.9 或更高版本。
  • 参考: ISC 公告,NVD
  • CWE: CWE-232:未定义值的不当处理

如何使用漏洞版本

vulnerable_bind 服务使用官方 9.20.8 tar 包从源代码构建,如 Dockerfile 所示。仅用于演示——请勿在生产中使用此版本。

免责声明

本仓库仅用于教育和研究目的。请勿将这些技术或代码用于未经授权或恶意活动。参见 DISCLAIMER.md。

下载工具