Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-0282-Full-version — # CVE-2025-0282:远程代码执行漏洞在 [StorkS] 中 | Kitploit
工具/GitHubGitHub/anonstorks/cve-2025-0282-full-version
Payload生成漏洞分析漏洞利用Shellcode渗透测试学习与教育远程访问工具二进制利用
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
anonstorks/cve-2025-0282-full-version

CVE-2025-0282-Full-version

# CVE-2025-0282:远程代码执行漏洞在 [StorkS] 中

查看仓库
421年前尚未审核

Storks:远程代码执行漏洞利用工具

概述

Storks 是一个基于 Python 的概念验证(PoC)工具,旨在演示特定网络设备中一个严重的远程代码执行(RCE)漏洞,编号为 CVE-2025-0282。该漏洞可通过向特定端点发送精心构造的 POST 请求来利用。此工具仅用于教育和研究目的。

免责声明: 请注意,未经适当授权使用此工具是非法且不道德的。我们不对因滥用此工具造成的任何损害或行为负责。请负责任地使用,风险自负。

漏洞描述

/dana-na/auth/url_default/welcome.cgi 端点存在缓冲区溢出漏洞,可通过覆盖栈上的返回地址实现远程代码执行。这允许攻击者执行任意 shellcode,从而可能完全控制系统。该漏洞利用使用返回导向编程(ROP)绕过 ASLR 并正确执行 shellcode。

如何使用

  1. 前提条件:

    • 可用的 Python 3.6+ 环境。
    • 库:requests, struct, socket, ssl, urllib3, pymongo, openai, bson 和 google-generativeai。
    • 建议使用 WSL(Windows Subsystem for Linux)运行 msfvenom。
    • MongoDB 服务器。
    • OpenAI API 密钥。
    • 反向 shell 监听器。
  2. 获取 Storks: 如需获取完整的 Storks 应用程序及安全下载链接,请通过 Telegram 联系我:@AnonStorks

  3. 设置监听器: 配置系统以监听指定的 IP 和端口。

  4. 运行漏洞利用: 获取代码后,您可以执行 Storks 应用程序并按照屏幕提示操作。

    root@kitploit:~
    python exploit.py <target_ip>
    
    • 将 <target_ip> 替换为易受攻击目标的 IP 地址。
  5. 等待成功或错误: 代码将持续尝试利用,直至成功或您手动停止。

技术细节

该漏洞利用通过利用 /dana-na/auth/url_default/welcome.cgi 端点中存在的缓冲区溢出漏洞来获取代码执行权限。代码尝试覆盖返回地址并将 shellcode 注入到易受攻击的进程中。具体步骤如下:

  1. 连接到目标: 代码首先尝试通过端口 443 连接到目标系统。
  2. 从 OpenAI 获取数据: 代码向 OpenAI API 请求系统地址、退出地址以及 shellcode。
  3. 生成 Payload: 代码使用来自 OpenAI API 的地址以及由 msfvenom 或 OpenAI 生成的 shellcode 创建一个部分覆盖的 payload。
  4. 发送 Payload: 代码将 payload 发送到目标系统。
  5. 验证 Payload: 检查服务器响应中是否存在特定模式,并尝试连接回攻击者的 IP 和端口。
  6. 重试: 代码重复上述步骤直至连接成功。
  7. 保存结果: 成功连接后,结果将存储到 MongoDB 中。

重要说明

  • Storks 应用程序仅用于教育目的。请负责任地使用,风险自负。
  • 未经授权利用系统是违法的。
  • 这是一个非常具体的漏洞利用,可能并非在所有情况或易受攻击目标的所有版本中有效。
  • 您可以使用 Storks 应用程序进行测试和学习,但不得用于恶意目的。
  • 请勿在未经明确许可的系统上尝试使用此工具。

免责声明

Storks 应用程序按“原样”提供,不附带任何明示或暗示的担保。作者不对因使用此代码造成的任何损害或非法行为负责。请负责任且合乎道德地使用。

贡献

欢迎贡献。请随时提交合并请求或报告问题。

联系方式

如需获取完整代码及安全下载链接,请通过 Telegram 联系我:@AnonStorks

下载工具