
Scope-aware bug bounty pipeline for CVE-2025-0133 (Palo Alto PAN-OS GlobalProtect reflected XSS). Shodan → H1/BC scope match → safe canary validation → report drafts.
Palo Alto PAN-OS 在 GlobalProtect 网关和门户的 getconfig.esp 处理程序中存在反射型 XSS 漏洞。user 查询参数未进行编码即反射到 Captive Portal 页面;攻击者诱使已认证的 GlobalProtect 用户点击精心构造的链接,即可在企业 VPN 门户的信任上下文中执行 JavaScript,从而大幅提升钓鱼活动的效力。
于 2025 年 5 月披露。已在 PAN-SA-2025-0005 中修复。由 XBOW(Anthropic 自主漏洞猎捕代理)发现。本工具包是对最初为 CVE-2020-3580 构建的验证管线的移植——相同的架构,不同的端点,不同的参数,两个 CVE 相距五年。
本仓库包含:
xss.html — 可供人工验证的 PoC;编辑 TARGET_HOST 并在浏览器中打开即可看到弹窗触发。src/ — 发现及范围感知的验证管线。docs/ — 方法论与伦理。┌──────────┐ ┌──────────────┐ ┌────────────────┐ ┌──────────────┐
│ Shodan │ → │ scope match │ → │ canary check │ → │ MD report │
│ (3 dorks)│ │ (H1, BC, +) │ │ (no JS exec) │ │ drafts │
└──────────┘ └──────────────┘ └────────────────┘ └──────────────┘
每个阶段都会生成一个可检查的 JSON 工件,并独立运行。
验证器不会触发 prompt()。它通过 GET 请求 /ssl-vpn/getconfig.esp,在 user 参数中放入一个唯一的验证字符串,并对响应体进行评级。确认命中的目标会生成一个 Markdown 草稿,其中附带了原始的 xss.html 供项目评审员在自己的浏览器中验证。
git clone https://github.com/cruxN3T/CVE-2025-0133
cd CVE-2025-0133
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
cp creds.env.example creds.env
$EDITOR creds.env # 添加你的 Shodan 密钥,可选 H1/BC 令牌
creds.env 已被 .gitignore 忽略。.gitignore 会阻止任何匹配 *.env 的文件(*.env.example 除外),同时忽略 data/ 和 reports/,以确保目标列表和验证摘要不会出现在公共仓库中。
端到端执行:
python -m src.pipeline run
或分阶段执行:
python -m src.pipeline discover # Shodan → data/shodan_hits.json
python -m src.pipeline scope # 匹配 → data/in_scope.json
python -m src.pipeline validate # 验证字符串 → data/validation.json
python -m src.pipeline report # → reports/<host>__CVE-2025-0133.md
scope 阶段无需任何 API 密钥即可运行——它会从 arkadiyt/bounty-targets-data 拉取数据。在 creds.env 中添加 H1_USERNAME + H1_API_TOKEN 并运行 H1_LIVE=true python -m src.pipeline scope,即可通过 HackerOne Hacker API 获取最新数据(速度较慢;仅在怀疑某个项目简介当天有变化时有用)。
所有配置都在 creds.env 中。请参阅 creds.env.example 获取完整列表。值得关注的两个参数:
SCOPE_PLATFORMS — 逗号分隔。默认值为 hackerone,bugcrowd。若需更广泛的覆盖,可添加 intigriti 和 yeswehack。TARGET_RPM — 每个主机的每分钟请求数。默认值为 10。无正当理由请勿提高此值。docs/ETHICS.md — 范围匹配授权了什么、未授权什么,以及验证器故意不做什么。docs/METHODOLOGY.md — 反射评级的工作方式以及每个阶段存在的原因。不是大规模利用工具。不能替代在提交前阅读平台上的项目简介。范围匹配器只是一个起点;政策文本才是合同。
MIT。参见 LICENSE。