Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-24514 — 针对CVE-2025-24514的远程漏洞扫描器,该漏洞为ingress-nginx的auth-url注入,可导致NGINX配置篡改及潜在远程代码执行。基于Python的PoC,用于安全测试。 | Kitploit
工具/GitHubGitHub/kimjuhyeong95/cve-2025-24514
容器安全漏洞分析漏洞利用Web应用程序漏洞利用渗透测试云安全
GitHubkimjuhyeong95/cve-2025-24514

cve-2025-24514

针对CVE-2025-24514的远程漏洞扫描器,该漏洞为ingress-nginx的auth-url注入,可导致NGINX配置篡改及潜在远程代码执行。基于Python的PoC,用于安全测试。

查看仓库
111年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔥 CVE-2025-24514 远程漏洞检测 PoC

该脚本是一个基于 Python 的 PoC,用于远程检测 CVE-2025-24514 漏洞(通过 ingress-nginx 的 auth-url 注入操纵 NGINX 配置并可能导致 RCE)。


🧠 漏洞概述

  • CVE-2025-24514 是 Kubernetes Ingress Controller 中的 ingress-nginx 通过 nginx.ingress.kubernetes.io/auth-url 注解进行 NGINX 配置意外注入 的漏洞。
  • 若包含恶意路径(/;error_log /dev/stdout;),则 NGINX 配置文件被篡改,可能导致任意命令执行或信息泄露。

✅ PoC 主要功能

  • 向目标服务器发送 HTTP 请求,尝试注入 auth-url 配置
  • 根据响应中是否存在 error_log、auth-url 字符串判断是否存在漏洞
  • 兼容 Windows CMD、PowerShell、Linux/Bash
  • 支持通过 colorama 进行彩色输出

📦 安装与执行方法

1. 安装 Python

需要 Python 3.x 环境。

2. 安装依赖包

bash pip install requests colorama```

3. 执行 PoC

bash python cve_2025_24514_remote_poc.py


🖥️ 执行示例

[=] CVE-2025-24514 远程漏洞检测 PoC 开始 =

[?] 请输入目标服务器 URL/IP (例如 http://192.168.0.0): http://192.168.0.0 [+] 正在向目标发送恶意请求: http://192.168.0.0 [+] HTTP 响应码: 200 [+] 响应内容 (前300字):

Welcome... [!!!] 漏洞可能性非常高:怀疑 NGINX 配置泄露

🔍 漏洞条件

本 PoC 正常运行需满足以下部分条件:

  • 目标服务器运行 Ingress-NGINX 控制器且可从外部访问
  • 对 auth-url 注解未进行过滤处理
  • 根据请求 Host 头应用了反向代理行为

⚠️ 注意事项

  • 此脚本仅用于安全检测和测试目的。
  • 未经授权的检测可能承担法律责任。
  • 对于判定为存在漏洞的服务器,应立即应用安全补丁或实施注解过滤。

🔧 应对方案

  • 更新 ingress-nginx 至最新版本
  • 对 auth-url、auth-signin 注解应用用户输入验证
  • 阻止外部请求中可能注入配置的 URI 模式

📄 参考资料

  • Nginx Ingress Controller GitHub
  • CVE 详细信息 - CVE-2025-24514
  • Ingress-NGINX 漏洞安全建议

📫 联系我们

如有 Bug 报告或建议,请通过 email 或 PR 提交。


📝 License

This project is licensed under the MIT License - see the LICENSE file for details. Copyright (c) 2025 KimJuhyeong95

下载工具