Sploitus

Exploit for CVE-2025-0282-Full-version

kitploit · 2026-08-24

Exploit Code

MARKDOWN75 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ANONSTORKS-CVE-2025-0282-FULL-VERSION
# Storks:远程代码执行漏洞利用工具

## 概述

Storks 是一个基于 Python 的概念验证(PoC)工具,旨在演示特定网络设备中一个严重的远程代码执行(RCE)漏洞,编号为 **CVE-2025-0282** 。该漏洞可通过向特定端点发送精心构造的 POST 请求来利用。此工具仅用于教育和研究目的。

**免责声明:** 请注意,未经适当授权使用此工具是非法且不道德的。我们不对因滥用此工具造成的任何损害或行为负责。请负责任地使用,风险自负。

## 漏洞描述

`/dana-na/auth/url_default/welcome.cgi` 端点存在缓冲区溢出漏洞,可通过覆盖栈上的返回地址实现远程代码执行。这允许攻击者执行任意 shellcode,从而可能完全控制系统。该漏洞利用使用返回导向编程(ROP)绕过 ASLR 并正确执行 shellcode。

## 如何使用

  1. **前提条件:**

     * 可用的 Python 3.6+ 环境。
     * 库:`requests`, `struct`, `socket`, `ssl`, `urllib3`, `pymongo`, `openai`, `bson` 和 `google-generativeai`。
     * 建议使用 WSL(Windows Subsystem for Linux)运行 `msfvenom`。
     * MongoDB 服务器。
     * OpenAI API 密钥。
     * 反向 shell 监听器。
  2. **获取 Storks:** 如需获取完整的 Storks 应用程序及安全下载链接,请通过 Telegram 联系我:@AnonStorks

  3. **设置监听器:** 配置系统以监听指定的 IP 和端口。

  4. **运行漏洞利用:** 获取代码后,您可以执行 Storks 应用程序并按照屏幕提示操作。

root@kitploit:~
         
         python exploit.py <target_ip>
         

     * 将 `<target_ip>` 替换为易受攻击目标的 IP 地址。
  5. **等待成功或错误:** 代码将持续尝试利用,直至成功或您手动停止。




## 技术细节

该漏洞利用通过利用 `/dana-na/auth/url_default/welcome.cgi` 端点中存在的缓冲区溢出漏洞来获取代码执行权限。代码尝试覆盖返回地址并将 shellcode 注入到易受攻击的进程中。具体步骤如下:

  1. **连接到目标:** 代码首先尝试通过端口 443 连接到目标系统。
  2. **从 OpenAI 获取数据:** 代码向 OpenAI API 请求系统地址、退出地址以及 shellcode。
  3. **生成 Payload:** 代码使用来自 OpenAI API 的地址以及由 msfvenom 或 OpenAI 生成的 shellcode 创建一个部分覆盖的 payload。
  4. **发送 Payload:** 代码将 payload 发送到目标系统。
  5. **验证 Payload:** 检查服务器响应中是否存在特定模式,并尝试连接回攻击者的 IP 和端口。
  6. **重试:** 代码重复上述步骤直至连接成功。
  7. **保存结果:** 成功连接后,结果将存储到 MongoDB 中。



## 重要说明

  * Storks 应用程序仅用于教育目的。请负责任地使用,风险自负。
  * 未经授权利用系统是违法的。
  * 这是一个非常具体的漏洞利用,可能并非在所有情况或易受攻击目标的所有版本中有效。
  * 您可以使用 Storks 应用程序进行测试和学习,但不得用于恶意目的。
  * 请勿在未经明确许可的系统上尝试使用此工具。



## 免责声明

Storks 应用程序按“原样”提供,不附带任何明示或暗示的担保。作者不对因使用此代码造成的任何损害或非法行为负责。请负责任且合乎道德地使用。

## 贡献

欢迎贡献。请随时提交合并请求或报告问题。

## 联系方式

如需获取完整代码及安全下载链接,请通过 Telegram 联系我:@AnonStorks