## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ANONSTORKS-CVE-2025-0282-FULL-VERSION
# Storks:远程代码执行漏洞利用工具
## 概述
Storks 是一个基于 Python 的概念验证(PoC)工具,旨在演示特定网络设备中一个严重的远程代码执行(RCE)漏洞,编号为 **CVE-2025-0282** 。该漏洞可通过向特定端点发送精心构造的 POST 请求来利用。此工具仅用于教育和研究目的。
**免责声明:** 请注意,未经适当授权使用此工具是非法且不道德的。我们不对因滥用此工具造成的任何损害或行为负责。请负责任地使用,风险自负。
## 漏洞描述
`/dana-na/auth/url_default/welcome.cgi` 端点存在缓冲区溢出漏洞,可通过覆盖栈上的返回地址实现远程代码执行。这允许攻击者执行任意 shellcode,从而可能完全控制系统。该漏洞利用使用返回导向编程(ROP)绕过 ASLR 并正确执行 shellcode。
## 如何使用
1. **前提条件:**
* 可用的 Python 3.6+ 环境。
* 库:`requests`, `struct`, `socket`, `ssl`, `urllib3`, `pymongo`, `openai`, `bson` 和 `google-generativeai`。
* 建议使用 WSL(Windows Subsystem for Linux)运行 `msfvenom`。
* MongoDB 服务器。
* OpenAI API 密钥。
* 反向 shell 监听器。
2. **获取 Storks:** 如需获取完整的 Storks 应用程序及安全下载链接,请通过 Telegram 联系我:@AnonStorks
3. **设置监听器:** 配置系统以监听指定的 IP 和端口。
4. **运行漏洞利用:** 获取代码后,您可以执行 Storks 应用程序并按照屏幕提示操作。
root@kitploit:~
python exploit.py <target_ip>
* 将 `<target_ip>` 替换为易受攻击目标的 IP 地址。
5. **等待成功或错误:** 代码将持续尝试利用,直至成功或您手动停止。
## 技术细节
该漏洞利用通过利用 `/dana-na/auth/url_default/welcome.cgi` 端点中存在的缓冲区溢出漏洞来获取代码执行权限。代码尝试覆盖返回地址并将 shellcode 注入到易受攻击的进程中。具体步骤如下:
1. **连接到目标:** 代码首先尝试通过端口 443 连接到目标系统。
2. **从 OpenAI 获取数据:** 代码向 OpenAI API 请求系统地址、退出地址以及 shellcode。
3. **生成 Payload:** 代码使用来自 OpenAI API 的地址以及由 msfvenom 或 OpenAI 生成的 shellcode 创建一个部分覆盖的 payload。
4. **发送 Payload:** 代码将 payload 发送到目标系统。
5. **验证 Payload:** 检查服务器响应中是否存在特定模式,并尝试连接回攻击者的 IP 和端口。
6. **重试:** 代码重复上述步骤直至连接成功。
7. **保存结果:** 成功连接后,结果将存储到 MongoDB 中。
## 重要说明
* Storks 应用程序仅用于教育目的。请负责任地使用,风险自负。
* 未经授权利用系统是违法的。
* 这是一个非常具体的漏洞利用,可能并非在所有情况或易受攻击目标的所有版本中有效。
* 您可以使用 Storks 应用程序进行测试和学习,但不得用于恶意目的。
* 请勿在未经明确许可的系统上尝试使用此工具。
## 免责声明
Storks 应用程序按“原样”提供,不附带任何明示或暗示的担保。作者不对因使用此代码造成的任何损害或非法行为负责。请负责任且合乎道德地使用。
## 贡献
欢迎贡献。请随时提交合并请求或报告问题。
## 联系方式
如需获取完整代码及安全下载链接,请通过 Telegram 联系我:@AnonStorks