Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-11371 — CVE-2025-11371 的概念验证漏洞利用程序,该漏洞是 Gladinet CentreStack 和 TrioFox 中一个未经身份验证的本地文件包含漏洞,可实现远程文件检索,并可能通过反序列化实现远程代码执行(RCE)。 | Kitploit
工具/GitHubGitHub/netvanguard-cmd/cve-2025-11371
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试学习与教育
GitHubnetvanguard-cmd/cve-2025-11371

CVE-2025-11371

CVE-2025-11371 的概念验证漏洞利用程序,该漏洞是 Gladinet CentreStack 和 TrioFox 中一个未经身份验证的本地文件包含漏洞,可实现远程文件检索,并可能通过反序列化实现远程代码执行(RCE)。

查看仓库
1211个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-11371

概述

本仓库包含针对 CVE-2025-11371 的概念验证(PoC)漏洞利用代码,该漏洞是 Gladinet CentreStack 和 TrioFox 中的一个未认证本地文件包含(LFI)漏洞。该漏洞利用程序允许远程检索敏感系统文件(如 Web.config),从而可能泄露机器密钥,并进一步通过反序列化缺陷(如 CVE-2025-30406)实现远程代码执行(RCE)。

受影响版本:所有版本,包括 16.7.10368.56560 及更早版本。

环境要求

  • Python 3.8+
  • 依赖库:requests、argparse(通过 pip install -r requirements.txt 安装)

使用方法

  • 安装依赖:pip install -r requirements.txt
  • 运行漏洞利用程序:python exploit.py --target <目标URL> --file "/path/to/Web.config"

选项:

  • --target:存在漏洞的 CentreStack/TrioFox 实例的 URL。
  • --file:要包含的文件的相对路径(例如,测试时使用 "../../../../Windows/system.ini")。
  • --proxy:用于匿名化的可选 HTTP 代理。

工作原理

该漏洞源于 UploadDownloadProxy 组件的临时处理程序对输入验证不当。漏洞利用程序向该端点构造一个特殊格式的请求,附加目录遍历序列以访问 Web 根目录之外的文件。

概念验证

已在 Windows Server 2019 上的默认 CentreStack 环境中进行测试。可成功读取的文件包括:

  • Web.config(机器密钥泄露)
  • Machine.config
  • %PROGRAMDATA% 中的敏感日志

道德使用警告

  • 此脚本是针对 CVE-2025-11371 的概念验证代码,仅用于教育和授权安全测试目的。
  • 未经系统所有者明确许可,请勿在系统上使用此脚本。
  • 滥用可能违反法律,包括美国的《计算机欺诈和滥用法》(CFAA)或其他国家/地区的类似法律。
  • 在测试任何系统之前,务必获得书面同意。

PoC 漏洞利用程序 - href

如有任何疑问,请发送电子邮件至:[email protected]

下载工具