Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-26855 — PoC-Exploit für CVE-2021-26855 (Exchange Server SSRF) mit Benutzerenumeration, Lesen von Mail-Headern und Schwachstellenerkennung. Unterstützt unauthentifizierten Zugriff auf interne Ressourcen und Verkettung mit CVE-2021-27065 für RCE. | Kitploit
Tools/GitHubGitHub/h4x0r-dz/cve-2021-26855
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubh4x0r-dz/cve-2021-26855

CVE-2021-26855

PoC-Exploit für CVE-2021-26855 (Exchange Server SSRF) mit Benutzerenumeration, Lesen von Mail-Headern und Schwachstellenerkennung. Unterstützt unauthentifizierten Zugriff auf interne Ressourcen und Verkettung mit CVE-2021-27065 für RCE.

Repository anzeigen
100612vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-26855-PoC

PoC Exploit-Code für CVE-2021-26855.

Der ursprüngliche Code wurde von https://github.com/GreyOrder entwickelt. Das ursprüngliche Repository wurde kurz nach dem Hinzufügen weiterer Funktionen (Benutzeraufzählung usw.) gelöscht.

Bitte senden Sie einen Pull-Request, wenn Sie die neueste Version haben.


CVE-2021-26855 SSRF einfache Nutzung von Golang-Übungen

Betroffene Versionen:

Exchange Server 2013 ist kleiner als CU23, Exchange Server 2016 ist kleiner als CU18, Exchange Server 2019 ist kleiner als CU7.

Nutzungsbedingungen:

Diese Schwachstelle unterscheidet sich von früheren Exchange-Schwachstellen. Sie erfordert keine Benutzeridentität, die sich anmelden kann. Sie kann ohne Autorisierung auf interne Benutzerressourcen zugreifen. Sie kann zusammen mit CVE-2021-27065 verwendet werden, um eine Remote-Befehlsausführung zu ermöglichen.

Anforderungen zum Auslösen der Schwachstelle:

root@kitploit:~
Schwachstelle im Zielserver
Der Ziel-Exchange-Server muss ein Lastausgleichsserver sein, d. h. es werden zwei oder mehr Server gleichzeitig verwendet
Die Ziel-E-Mail-Adresse. Beachten Sie, dass diese Adresse eine interne E-Mail-Adresse sein muss, nicht eine externe; es gibt einen Unterschied zwischen den beiden
Der Angreifer muss auch den vollqualifizierten Domänennamen (FQDN) des internen Exchange-Servers ermitteln

Von den obigen vier Punkten kann der FQDN durch eine NTLM-Typ2-Nachricht erfasst werden; E-Mail-Adressen können direkt aufgezählt werden.

Anwendungshinweise:

Um diese Schwachstelle auszunutzen, ist es bequemer, eine Skriptsprache wie Ruby oder Python zu verwenden. Das Schreiben in Golang dient hauptsächlich dem Lernen von Golang, daher kann dieses kleine Tool nur als halbfertiges Produkt betrachtet werden und wird aktualisiert, wenn Zeit vorhanden ist.

Dieses Tool unterstützt Schwachstellenerkennung, Benutzeraufzählung und kann einfaches Lesen von E-Mail-IDs und -Headern realisieren (tatsächlich XML-Inhaltsänderung). Die weitere Verwendung kann auf 8581 verweisen, was das Einreichen von XML betrifft.

Verwendung:

go run CVE-2021-21978.go -h

-h string ist erforderlich, Zieladresse oder Domänenname -U string Optional, benötigt eine zu enumerierende Benutzerliste -d optional, E-Mail herunterladen -l Optional, Mailingliste anzeigen -n string optional, Sie müssen FQND angeben -t string Optional, Anforderungsverzögerungszeit (Standard "1") -u string Optional, Ziel angeben (Standard "administrator")

Tool herunterladen