文章总结: 文档分析AI红队工具hexstrike存在严重安全风险:服务默认监听所有网卡且无任何鉴权,存在可执行任意命令的接口,已公开CVE-2025-35028(CVSS9.1)及多个未修复议题。项目无测试、无发布版本,372天未更新代码,且赞助商为暗网数据泄露查询服务。建议仅在隔离一次性环境使用,并给出五分钟项目健康度体检清单。
综合评分: 85
文章分类: 漏洞分析,红队,安全工具,安全建设
1.2 万星标的 AI 红队神器,门没锁
原创
大白
大白
知白守黑1024
2026年9月27日 06:18
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
12,110 个星标,2,468 次复刻,进了 Kali Linux 官方工具库,README 第一行写着「让 AI 智能体自主运行 150 多个网络安全工具」。
我把它的源码整个下载下来,逐行读了一遍。
读完之后我明白了两件事:它为什么这么火,以及为什么有人正把它的漏洞公开挂在网上。
HexStrike AI 项目标识
01先说它做对了什么
这个项目解决的是一个真实问题。
Kali 里有几百个工具,每个的用法都不一样。想让 AI 帮你跑一遍完整的侦察流程,你得一个个写包装、拼参数、解析输出。HexStrike 把这些工具统一封成了 HTTP 接口,再包一层 MCP 协议,让 Claude、Copilot、Cursor 这类助手能直接调用。
我数了一下,MCP 那头定义了151 个工具函数,服务端暴露了90 个 /api/tools 端点,从 amass、nmap、sqlmap 到 metasploit、ghidra、pwntools 都在里面。
在 MCP 生态还很荒芜的时候,有人把 150 个工具一次性接好,火是有道理的。
接入后 AI 助手可以直接调用扫描工具
02但它的体量,可能和你想的不一样
整个仓库,14 个文件。
其中 8 个是图片,1 个是 README,1 个是许可证,1 个是 MCP 配置。剩下两个是 Python 文件:hexstrike_server.py 和 hexstrike_mcp.py。
加起来22,759 行,全部堆在这两个文件里。最长的一个文件 17,289 行。
图:项目体量对照
这里没有任何一行是多余的指责,我只陈述我搜到的东西:仓库里没有 tests 目录,没有 CI 配置,没有 Dockerfile,没有 SECURITY.md。
22,759 行、包含 90 个联网扫描接口的代码,没有一行自动化测试。
03三个数字,读懂一个项目的健康度
我习惯先用三个数字给陌生项目做体检。
第一个:0 个标签,0 个发布。项目从 2025 年 7 月建仓到现在,没有打过一次 tag,也没有发过一个 Release。这意味着你 git clone 下来的永远是 master 当天的快照,出了事没有「上一个版本」可以回退。
第二个:2 个贡献者。63 次提交里,作者本人 62 次,另一个贡献者 1 次。
第三个:88 个 PR,合并过 1 个。这不是我编的数字,GitHub 的检索接口直接给的。
一个人写 22,759 行、维护 90 个联网接口,还要处理 62 个未关闭的议题——这个负载结构本身就是风险。
04现在说门
源码里启动服务的那一行是这样的:
app.run(host="0.0.0.0", port=8888, debug=DEBUG_MODE)
0.0.0.0 的意思是监听本机所有网卡,不只是本地回环。
顺带说一句,这个服务的启动横幅里打印的是「Server starting on 127.0.0.1:8888」。打印一套、实际做一套,已经有一位叫 bcoles 的安全研究员在议题 #122 里把这件事指出来了。
然后是更关键的部分:这个服务有 156 个路由,其中139 个是 POST。我在整个 hexstrike_server.py 里搜了三样东西——全局前置钩子 before_request、鉴权装饰器、鉴权校验函数——一个都没有。
图:从公网到任意命令执行的四步
其中三个端点值得单独点出来:
/api/command 直接执行任意 shell 命令
/api/python/execute 跑任意 Python 脚本
/api/process/execute-async 同上,异步版
它们调用的底层执行函数里,有两处写了shell=True——第 5274 行和第 6878 行。
shell=True 意味着传给它的整串命令会被当成 shell 指令解析。你在这串命令里塞一个分号,分号后面的东西就变成了一条新的命令,以服务进程的权限执行。而这类服务通常以 root 跑。
把这几件事连起来:监听所有网卡、没有任何鉴权、存在能执行任意命令的接口。任何能访问到这个 8888 端口的人,包括同一个内网的同事、同一条 VPN 的另一端、云主机上被暴露的公网端口,都能在你的机器上执行他的命令。
05有人已经报过三次了
这不是我第一个发现的,也不是第二个。
2025 年 11 月 30 日,一个编号为 CVE-2025-35028 的漏洞被公开,标题就叫「HexStrike AI MCP Server Command Injection」。官方给的 CVSS 评分是9.1,严重级别,攻击向量 NETWORK、攻击复杂度 LOW,描述里写得很直白:命令会以服务进程的正常权限执行,通常是 root。
2025 年 12 月 24 日,议题 #122 标题是「服务端默认绑定所有网卡(这会导致远程命令执行)」。
2025 年 12 月 26 日,议题 #124 直接把 PoC 贴出来了,用的是 curl,端点写的是 /api/command,指出的问题代码行号是 5274 和 6878——和我自己读出来的完全一致。
还有一个细节更值得玩味。议题 #115 的作者说,他为了协调披露,给项目方邮箱发过邮件,没有收到回复,最后只能公开。
到今天,这三个议题的状态全部是 open。CVE 公开了 300 天,RCE 议题挂了 274 天。
NVD 那边给这个 CVE 的状态是 Deferred,意思是暂缓分析。也就是说,连官方的漏洞库都还没顾上给它定级。
06最后一个数字:372
我拉了完整的提交记录。
这个项目最后一次修改代码,是2025 年 9 月 19 日,提交信息叫「cve exploit gen update」。
在那之后的三次提交分别是:2026 年 3 月 6 日加了一份 MIT 许可证,2026 年 4 月 27 日改了 README,2026 年 8 月 3 日又改了 README。
也就是说,从最后一次动代码到今天,372 天。三个阶段性的安全问题全部落在这个区间里,全部没有被修复。
图:372 天的空白期
项目还在被 clone,star 还在涨,只是代码没有动。
07顺带说一个细节
README 的末尾有一块「官方赞助商」的位置,赞助方叫 LeaksAPI,slogan 是「Live Dark Web Data leak checker」,点击跳转到 leak-check.net。
README 底部的官方赞助商横幅
项目本身归 OTT Cybersecurity LLC 这家商业公司所有。
一个安全工具的赞助位,卖的是暗网数据泄露查询服务——这件事该不该有,不同的人会有不同的看法。我只是把它记下来。
另外还有点小混乱:README 里项目自称 v6.0,但对外的 API 响应里 version 字段写的是「1.0」,源码里还散着一堆 v7 和 7.0 的字符串。三个版本号并存,没有 tag 可以对账。
AI 助手调用工具后的输出示例
它到底能不能用
能用,但要看你怎么用。
如果你想在隔离环境里,让它替你把一条侦察流程自动跑一遍,这东西确实省事,150 个工具的包装不是白写的。
但有三条底线,我认为不能破:只在一台一次性容器或虚拟机里跑;跑完就销毁;绝不让它监听任何别人能访问到的地址。拿它去扫生产网段或者挂在有公网 IP 的机器上,等于把一个带 9.1 分漏洞的 root shell 送出去。
比这个工具本身更值得带走的,是这套体检方法。任何一个「几千星、看着很厉害」的安全项目,你都可以在五分钟内先用这几条过一遍,再决定要不要装。
五分钟体检清单
-
有 tag 和 Release 吗?没有,就说明你永远在用未发布状态,出事没法回滚。
-
贡献者几个?PR 合并率多少?一个人写几万行、88 个 PR 只合并 1 个,都是信号。
-
最后一次改代码是什么时候?三个月不动,就要重新评估。
-
有 SECURITY.md 吗?没有,意味着没人处理漏洞报告。
-
服务监听在哪个地址?有没有鉴权钩子?搜 before_request 和鉴权装饰器,搜不到就是裸的。
-
有没有 shell=True、eval、exec?有的话,看用户输入能不能走到那里。
这六条我都贴了可核对的来源,你可以自己复现一遍。别信我,去查。
免责声明:本文全部数据来自对 0x4m4/hexstrike-ai 仓库公开源码的实测与 GitHub、MITRE、NVD 公开接口查询,统计截止 2026 年 9 月 26 日。文中涉及的具体代码行号、CVE 编号、议题编号均可自行核实。本文目的是提示安全工具的使用风险与选型方法,不针对任何个人或机构作出评价。涉及漏洞的技术细节仅作防御视角说明,请勿用于任何未授权测试。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知白守黑1024 大白
大白《1.2 万星标的 AI 红队神器,门没锁》