Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
safe-check-CVE-2025-23419 — 用于 CVE-2025-23419 的 Python 脚本扫描器安全检查 | Kitploit
工具/GitHubGitHub/harley-ghostie/safe-check-cve-2025-23419
漏洞扫描器漏洞分析配置审计Web安全网络安全
GitHubharley-ghostie/safe-check-cve-2025-23419

safe-check-CVE-2025-23419

用于 CVE-2025-23419 的 Python 脚本扫描器安全检查

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
24个月前尚未审核
分享

Safe Check CVE-2025-23419 - NGINX mTLS Session Resumption

Repositório com script de validação segura para a CVE-2025-23419, vulnerabilidade relacionada ao NGINX, mTLS e TLS session resumption.

包含安全验证脚本的仓库,用于 CVE-2025-23419,该漏洞涉及 NGINX、mTLS 和 TLS session resumption。

O script realiza uma checagem heurística para identificar possível exposição à falha, sem executar exploração ativa e sem tentar burlar autenticação por certificado cliente.

该脚本执行启发式检查,以识别可能暴露于该漏洞的情况,但不执行主动利用,也不尝试绕过客户端证书认证。

A proposta é apoiar triagem técnica, validação defensiva e análise de exposição em ambientes autorizados.

其目的是支持授权环境中的技术筛查、防御性验证和暴露分析。


CVE contemplada

涉及的 CVE

CVETecnologiaTipoComponente afetado
CVE-2025-23419NGINXPossível bypass de autenticação mTLSTLS session resumption em virtual hosts

Resumo da vulnerabilidade

漏洞总结

A CVE-2025-23419 afeta cenários onde múltiplos server blocks do NGINX compartilham o mesmo IP e porta, e o ambiente utiliza autenticação por certificado cliente, também conhecida como mTLS.

CVE-2025-23419 影响多个 NGINX server blocks 共享相同 IP 和端口,并且环境使用客户端证书认证(也称为 mTLS)的场景。

Em determinadas configurações, um atacante poderia reutilizar uma sessão TLS previamente estabelecida para contornar exigências de autenticação por certificado cliente em outro contexto de virtual host.

在某些配置下,攻击者可能重用先前建立的 TLS 会话,以绕过另一个虚拟主机上下文中的客户端证书认证要求。

A vulnerabilidade está relacionada ao uso de TLS session resumption, especialmente quando ssl_session_cache ou ssl_session_tickets estão habilitados.

该漏洞与使用 TLS session resumption 有关,尤其是在启用了 ssl_session_cache 或 ssl_session_tickets 的情况下。

Na prática, a exposição depende da combinação entre versão vulnerável, uso de TLS 1.3, configuração de sessão TLS, múltiplos virtual hosts e aplicação de mTLS em partes específicas do ambiente.

实际上,暴露风险取决于易受攻击的版本、TLS 1.3 的使用、TLS 会话配置、多个虚拟主机以及环境中特定部分应用 mTLS 的组合。


Versões afetadas

受影响版本

De acordo com advisories públicos, o problema afeta:

根据公开公告,该问题影响:

root@kitploit:~
NGINX 1.11.4 e versões posteriores
NGINX 1.11.4 及更高版本

Quando as seguintes condições estão presentes:

当满足以下条件时:

root@kitploit:~
NGINX compilado com OpenSSL
TLS 1.3 habilitado
Session resumption habilitado
Uso de ssl_session_cache ou ssl_session_tickets
Múltiplos server blocks compartilhando o mesmo IP e porta
Autenticação mTLS/client certificate em algum virtual host
NGINX 使用 OpenSSL 编译
启用了 TLS 1.3
启用了 Session resumption
使用了 ssl_session_cache 或 ssl_session_tickets
多个 server blocks 共享相同 IP 和端口
部分虚拟主机启用了 mTLS/客户端证书认证

A correção foi publicada nas versões:

修复已在以下版本中发布:

root@kitploit:~
NGINX 1.26.3
NGINX 1.27.4

Portanto, uma versão como:

因此,像这样的版本:

root@kitploit:~
nginx/1.24.0

deve ser tratada como potencialmente vulnerável, desde que o cenário de configuração também seja compatível com a falha.

应被视为 潜在易受攻击,前提是配置场景也符合漏洞条件。

Importante: a versão vulnerável, sozinha, não confirma exploração. Ela indica necessidade de validação da configuração.

重要提示:仅凭易受攻击的版本并不能确认被利用。它表明需要验证配置。


Script disponível

可用脚本

ScriptObjetivoQuando usar
safe-check-CVE-2025-23419.pyRealiza uma verificação segura e heurística para possível exposição à CVE-2025-23419.Usar quando o alvo expõe NGINX potencialmente vulnerável e há suspeita de uso de mTLS/TLS session resumption.
脚本目的何时使用
safe-check-CVE-2025-23419.py对可能的 CVE-2025-23419 暴露执行安全且启发式的检查。当目标暴露了潜在易受攻击的 NGINX,并怀疑使用了 mTLS/TLS session resumption 时使用。

O que o script faz

脚本功能

O script executa validações seguras para levantar indícios da vulnerabilidade:

该脚本执行安全验证,以收集漏洞的迹象:

  • tenta identificar o header Server;
  • 尝试识别 Server 头部;
  • verifica se o serviço parece ser NGINX;
  • 检查服务是否看起来像 NGINX;
  • extrai a versão do NGINX quando exposta;
  • 提取暴露的 NGINX 版本;
  • compara a versão com o intervalo potencialmente vulnerável;
  • 将版本与潜在易受攻击的范围进行比较;
  • tenta inferir se o endpoint exige mTLS;
  • 尝试推断端点是否需要 mTLS;
  • verifica indícios de TLS session resumption;
  • 检查 TLS session resumption 的迹象;
  • testa SNI/Host aleatório para identificar possível vhost/default sem mTLS no mesmo IP e porta;
  • 测试随机 SNI/主机,以识别同一 IP 和端口上可能没有 mTLS 的虚拟主机/默认站点;
  • retorna uma saída simples indicando POSSIVEL ou NAO_INDICADO.
  • 返回简单输出,指示 POSSIVEL 或 NAO_INDICADO。

O que o script não faz

脚本不做什么

Este script não explora a vulnerabilidade.

此脚本不利用漏洞。

Ele não tenta:

它不会尝试:

  • burlar autenticação mTLS;
  • 绕过 mTLS 认证;
  • acessar área protegida;
  • 访问受保护区域;
  • usar certificado cliente válido;
  • 使用有效的客户端证书;
  • reutilizar sessão entre diferentes vhosts de forma ofensiva;
  • 以攻击方式在不同虚拟主机之间重用会话;
  • causar indisponibilidade;
  • 导致不可用;
  • realizar brute force;
  • 执行暴力破解;
  • modificar dados no ambiente.
  • 修改环境中的数据。

A proposta é apenas levantar indícios técnicos para apoiar triagem e validação defensiva.

其目的仅是收集技术迹象,以支持筛查和防御性验证。


Cenário ideal para uso

理想使用场景

Use este script quando houver um ou mais dos seguintes indícios:

当存在以下一个或多个迹象时,使用此脚本:

root@kitploit:~
Servidor expõe nginx/1.24.0
Ambiente utiliza mTLS
Existem múltiplos virtual hosts no mesmo IP e porta
Há uso de TLS 1.3
Há suspeita de ssl_session_cache ou ssl_session_tickets habilitados
Ferramenta automatizada apontou CVE-2025-23419
服务器暴露 nginx/1.24.0
环境使用 mTLS
同一 IP 和端口上存在多个虚拟主机
使用了 TLS 1.3
怀疑启用了 ssl_session_cache 或 ssl_session_tickets
自动化工具指出了 CVE-2025-23419

Exemplos de alvos adequados:

适合的目标示例:

root@kitploit:~
https://api.exemplo.com.br/
https://admin.exemplo.com.br/
https://mtls.exemplo.com.br/
https://gateway.exemplo.com.br/

Uso do script

脚本使用

Exemplo básico

基本示例

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/

Exemplo com saída detalhada

详细输出示例

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --verbose

Exemplo com saída em JSON

JSON 输出示例

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --json

Exemplo alterando timeout

修改超时示例

root@kitploit:~
python3 safe-check-CVE-2025-23419.py https://exemplo.com.br/ --timeout 10

Interpretação dos resultados

结果解读

Resultado POSSIVEL

结果 POSSIVEL

root@kitploit:~
POSSIVEL
POSSIVEL(可能)

Indica que o script encontrou indícios compatíveis com possível exposição à CVE-2025-23419.

表示脚本发现了与 CVE-2025-23419 可能暴露相符的迹象。

Isso não confirma exploração. Significa que o ambiente merece análise manual da configuração NGINX e validação com o time responsável.

这并不确认已被利用。它意味着环境值得进行 NGINX 配置的手动分析,并与负责团队进行验证。

Exemplo de saída detalhada:

详细输出示例:

root@kitploit:~
POSSIVEL
  nginx_header: nginx/1.24.0
  nginx_ver: (1, 24, 0) (vuln? True)
  mtls_hint: True
  tls: TLSv1.3
  resumption_reused: True
  other_vhost_no_mtls_hint: True

Esses dados ajudam a entender por que o endpoint foi classificado como possível exposição.

这些数据有助于理解为什么该端点被归类为可能暴露。


Resultado NAO_INDICADO

结果 NAO_INDICADO

root@kitploit:~
NAO_INDICADO
NAO_INDICADO(未指示)

Indica que o script não encontrou indícios suficientes para apontar possível exposição naquele endpoint.

表示脚本未在该端点找到足够的迹象来指出可能的暴露。

Isso não garante ausência absoluta da vulnerabilidade, principalmente se:

这并不能保证绝对不存在漏洞,尤其是在以下情况下:

  • o header Server estiver oculto;
  • Server 头部被隐藏;
  • a versão do NGINX não for exposta;
  • NGINX 版本未暴露;
  • o mTLS estiver em outro virtual host;
  • mTLS 位于其他虚拟主机上;
  • o balanceador/CDN estiver mascarando o NGINX real;
  • 负载均衡器/CDN 掩盖了真实的 NGINX;
  • a validação estiver sendo feita no endpoint errado;
  • 验证正在错误的端点上进行;
  • a configuração real do NGINX não puder ser inferida externamente.
  • 无法从外部推断真实的 NGINX 配置。

Campos ajustáveis no script

脚本中可调整的字段

Os principais pontos que podem ser ajustados são:

主要可调整的点是:

root@kitploit:~
CERT_ERROR_STATUS = {400, 401, 403, 495, 496}

Essa lista representa códigos HTTP que podem indicar falha relacionada a certificado cliente ausente ou inválido.

此列表表示可能指示缺少或无效客户端证书相关故障的 HTTP 状态码。

Também é possível ajustar o timeout pela linha de comando:

也可以通过命令行调整 timeout:

root@kitploit:~
--timeout 10

Requisitos

要求

Dependências

依赖项

O script utiliza apenas bibliotecas padrão do Python.

该脚本仅使用 Python 标准库。

Dependências principais:

主要依赖项:

root@kitploit:~
python3
ssl
socket
argparse
urllib

Não é necessário instalar bibliotecas externas via pip.

无需通过 pip 安装外部库。


Recomendações de mitigação

缓解建议

Atualize o NGINX para uma versão corrigida, preferencialmente 1.26.3, 1.27.4 ou superior, conforme o canal utilizado.

将 NGINX 更新到已修复的版本,根据所使用的通道,最好更新到 1.26.3、1.27.4 或更高版本。

Revise a configuração de server blocks que compartilham o mesmo IP e porta, especialmente quando houver mTLS em apenas parte dos virtual hosts.

审查共享相同 IP 和端口的 server blocks 配置,尤其是当仅部分虚拟主机具有 mTLS 时。

Avalie o uso de:

评估以下内容的使用情况:

root@kitploit:~
ssl_session_cache
ssl_session_tickets
TLS 1.3
server blocks compartilhando IP e porta
mTLS aplicado em virtual hosts específicos
ssl_session_cache
ssl_session_tickets
TLS 1.3
共享 IP 和端口的 server blocks
应用于特定虚拟主机的 mTLS

Também é recomendado isolar contextos que exigem certificado cliente e validar se a autenticação mTLS está sendo aplicada no virtual host correto.

还建议隔离需要客户端证书的上下文,并验证 mTLS 认证是否应用于正确的虚拟主机。

Além disso, revise configurações em proxies, gateways, balanceadores, ingress controllers e CDNs, pois o componente que termina TLS pode não ser o mesmo que responde pela aplicação final.

此外,审查代理、网关、负载均衡器、Ingress 控制器和 CDN 上的配置,因为终止 TLS 的组件可能与响应最终应用程序的组件不同。


Referências

参考

root@kitploit:~
https://mailman.nginx.org/pipermail/nginx-announce/2025/NYEUJX7NCBCGJGXDFVXNMAAMJDFSE45G.html
https://nvd.nist.gov/vuln/detail/CVE-2025-23419
https://ubuntu.com/security/CVE-2025-23419
https://github.com/advisories/GHSA-84xh-pwc6-7g4g
https://access.redhat.com/security/cve/cve-2025-23419

Aviso legal

法律声明

Este script deve ser utilizado apenas em ambientes autorizados.

此脚本仅应在授权环境中使用。

A finalidade é apoiar triagem, validação segura, pentest autorizado, análise defensiva e confirmação de exposição de configuração.

其目的是支持筛查、安全验证、授权渗透测试、防御性分析以及配置暴露确认。

O uso contra sistemas sem autorização é proibido.

禁止在未经授权的系统上使用。

下载工具