
إثبات مفهوم لثغرة CVE-2025-53786، توضح تصعيد الامتيازات في بيئات Microsoft Exchange المختلطة من خلال علاقات الثقة التي تم تكوينها بشكل خاطئ، مع وضع التخفي والتوافق عبر الإصدارات.
يوفّر هذا المشروع استغلالًا إثباتي المفهوم (PoC) يستهدف ثغرة أمنية حرجة في عمليات النشر المختلطة لخادم Microsoft Exchange، والتي تم تحديدها باسم CVE-2025-53786. تسمح هذه الثغرة للمهاجم الذي يمتلك صلاحيات إدارية على خادم Exchange محلي بتصعيد الصلاحيات، وربما اختراق كلٍّ من البيئات المحلية والسحابية، بما في ذلك تكامل Azure Active Directory.
إخلاء مسؤولية: هذه الأداة مخصصة حصريًا للأغراض التعليمية والبحثية. يُمنع منعًا باتًا الاستخدام غير المصرح به في بيئات الإنتاج أو لأغراض خبيثة. لا يتحمل المؤلف أي مسؤولية عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة.
الاستغلال: href
يقدّم هذا الاستغلال العديد من الميزات القوية لإظهار تأثير CVE-2025-53786:
قبل استخدام هذا الاستغلال، تأكد من استيفاء المتطلبات التالية:
requirements.txt.قم بتشغيل الاستغلال باتباع الخطوات التالية:
تحضير التكوين:
config.json يحتوي على تفاصيل دقيقة للهدف.تنفيذ الاستغلال:
python exploit.py
--verbose للحصول على مخرجات مفصلة:
python exploit.py --verbose
مراقبة التنفيذ:
logs/exploit.log.[SUCCESS] Privilege escalation completed. Check logs for details.
ما بعد الاستغلال:
فيما يلي نظرة عامة على محتويات الاستغلال:
exploit.py: النص البرمجي الرئيسي الذي ينفذ منطق الاستغلال.requirements.txt: يسرد جميع توابع بايثون.config.json: ملف التكوين لتحديد تفاصيل الخادم المستهدف.utils.py: دوال مساعدة للتسجيل والمصادقة ومعالجة الأخطاء.logs/: الدليل الذي تُخزّن فيه سجلات التنفيذ (يتم إنشاؤه تلقائيًا).إذا واجهت مشكلات، جرب هذه الخطوات:
server_url في config.json وتأكد من أن الخادم متصل بالإنترنت.pip install -r requirements.txt لتثبيت التوابع المفقودة.logs/.لمزيد من المساعدة، يُرجى الرجوع إلى تفاصيل الاتصال المقدمة في ملف Contact tox.txt. بدلاً من ذلك، يمكنك فتح مشكلة على GitHub مع وصف مفصّل للمشكلة للحصول على دعم المجتمع أو تعليقات مباشرة.