Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-53786 — إثبات مفهوم لثغرة CVE-2025-53786، توضح تصعيد الامتيازات في بيئات Microsoft Exchange المختلطة من خلال علاقات الثقة التي تم تكوينها بشكل خاطئ، مع وضع التخفي والتوافق عبر الإصدارات. | Kitploit
أدوات/GitHubGitHub/vincentdthe/cve-2025-53786
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقأمن السحابةالتعلم والتعليم
GitHubvincentdthe/cve-2025-53786

CVE-2025-53786

إثبات مفهوم لثغرة CVE-2025-53786، توضح تصعيد الامتيازات في بيئات Microsoft Exchange المختلطة من خلال علاقات الثقة التي تم تكوينها بشكل خاطئ، مع وضع التخفي والتوافق عبر الإصدارات.

عرض المستودع
2منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال CVE-2025-53786

يوفّر هذا المشروع استغلالًا إثباتي المفهوم (PoC) يستهدف ثغرة أمنية حرجة في عمليات النشر المختلطة لخادم Microsoft Exchange، والتي تم تحديدها باسم CVE-2025-53786. تسمح هذه الثغرة للمهاجم الذي يمتلك صلاحيات إدارية على خادم Exchange محلي بتصعيد الصلاحيات، وربما اختراق كلٍّ من البيئات المحلية والسحابية، بما في ذلك تكامل Azure Active Directory.

إخلاء مسؤولية: هذه الأداة مخصصة حصريًا للأغراض التعليمية والبحثية. يُمنع منعًا باتًا الاستخدام غير المصرح به في بيئات الإنتاج أو لأغراض خبيثة. لا يتحمل المؤلف أي مسؤولية عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة.

الاستغلال: href


الميزات

يقدّم هذا الاستغلال العديد من الميزات القوية لإظهار تأثير CVE-2025-53786:

  • تصعيد الصلاحيات: الحصول على وصول مرتفع في بيئة Exchange مختلطة عبر استغلال علاقات الثقة غير الصحيحة بين الإعدادات المحلية والسحابية.
  • وضع التخفي: تجنب الكشف عن طريق تقليل الآثار في أنظمة التسجيل السحابية مثل سجلات تدقيق Microsoft Purview.
  • التوافق عبر الإصدارات: يدعم Microsoft Exchange Server 2016 و 2019 و Subscription Edition.
  • تكوين قابل للتخصيص: ضبط إعدادات البيئة المستهدفة بسهولة عبر ملف تكوين JSON.
  • تسجيل مفصّل: سجلات مفصّلة لتنفيذ الاستغلال لتسهيل استكشاف الأخطاء وتحليلها.
  • تصميم نمطي: مبني بوحدات بايثون قابلة لإعادة الاستخدام لتسهيل الصيانة والتوسيع.

المتطلبات الأساسية

قبل استخدام هذا الاستغلال، تأكد من استيفاء المتطلبات التالية:

  • صلاحيات إدارية: يجب أن تمتلك بيانات اعتماد على مستوى المشرف لخادم Microsoft Exchange محلي.
  • إصدارات Exchange المدعومة: يجب أن يعمل الخادم المستهدف على Exchange Server 2016 أو 2019 أو Subscription Edition.
  • نظام التشغيل: تم اختبار هذه الأداة على Windows 10/11 و Linux (Ubuntu 20.04+).
  • إصدار بايثون: يجب تثبيت Python 3.8 أو أحدث على نظامك.
  • التوابع: جميع مكتبات بايثون المطلوبة مدرجة في requirements.txt.
  • الوصول إلى الشبكة: يجب أن يكون لدى الجهاز الذي يشغّل الاستغلال وصول شبكي إلى خادم Exchange المستهدف.

طريقة الاستخدام

قم بتشغيل الاستغلال باتباع الخطوات التالية:

  1. تحضير التكوين:

    • تأكد جيدًا من أن config.json يحتوي على تفاصيل دقيقة للهدف.
  2. تنفيذ الاستغلال:

    root@kitploit:~
    python exploit.py
    
    • اختياريًا: استخدم العلامة --verbose للحصول على مخرجات مفصلة:
      root@kitploit:~
      python exploit.py --verbose
      
  3. مراقبة التنفيذ:

    • يتم حفظ السجلات في ملف logs/exploit.log.
    • سيظهر التنفيذ الناجح رسالة مثل:
      root@kitploit:~
      [SUCCESS] Privilege escalation completed. Check logs for details.
      
  4. ما بعد الاستغلال:

    • راجع السجلات للحصول على دليل على نجاح تصعيد الصلاحيات.
    • استخدم الوصول المكتسب بشكل مسؤول لأغراض الاختبار أو البحث.

الملفات

فيما يلي نظرة عامة على محتويات الاستغلال:

  • exploit.py: النص البرمجي الرئيسي الذي ينفذ منطق الاستغلال.
  • requirements.txt: يسرد جميع توابع بايثون.
  • config.json: ملف التكوين لتحديد تفاصيل الخادم المستهدف.
  • utils.py: دوال مساعدة للتسجيل والمصادقة ومعالجة الأخطاء.
  • logs/: الدليل الذي تُخزّن فيه سجلات التنفيذ (يتم إنشاؤه تلقائيًا).

استكشاف الأخطاء وإصلاحها

إذا واجهت مشكلات، جرب هذه الخطوات:

  • خطأ: "Connection refused"
    • تحقق من server_url في config.json وتأكد من أن الخادم متصل بالإنترنت.
  • خطأ: "Module not found"
    • أعد تشغيل pip install -r requirements.txt لتثبيت التوابع المفقودة.
  • لم يتم إنشاء سجلات
    • تحقق من صلاحيات الكتابة لدليل logs/.

لمزيد من المساعدة، يُرجى الرجوع إلى تفاصيل الاتصال المقدمة في ملف Contact tox.txt. بدلاً من ذلك، يمكنك فتح مشكلة على GitHub مع وصف مفصّل للمشكلة للحصول على دعم المجتمع أو تعليقات مباشرة.


شكر وتقدير

  • شكر لمجتمع أبحاث الأمن على تحديد وتوثيق CVE-2025-53786.
  • مستوحى من أفضل ممارسات تطوير الاستغلال مفتوح المصدر.
تنزيل الأداة