
Proof-of-concept-Exploit für CVE-2025-53786, der Privilegienerweiterung in hybriden Microsoft Exchange-Umgebungen über falsch konfigurierte Vertrauensbeziehungen demonstriert, mit Stealth-Modus und versionsübergreifender Kompatibilität.
Dieses Projekt stellt einen Proof-of-Concept-Exploit (PoC) bereit, der eine kritische Schwachstelle in Hybridbereitstellungen von Microsoft Exchange Server betrifft, die als CVE-2025-53786 identifiziert wurde. Diese Schwachstelle ermöglicht es einem Angreifer mit administrativem Zugriff auf einen lokalen Exchange-Server, Privilegien zu erweitern und möglicherweise sowohl lokale als auch Cloud-Umgebungen zu gefährden, einschließlich der Azure-Active-Directory-Integration.
Haftungsausschluss: Dieses Tool ist ausschließlich für Bildungs- und Forschungszwecke bestimmt. Die unbefugte Verwendung in Produktionsumgebungen oder mit böswilliger Absicht ist strengstens untersagt. Der Autor übernimmt keinerlei Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.
Exploit: href
Dieser Exploit bietet mehrere leistungsstarke Funktionen, um die Auswirkungen von CVE-2025-53786 zu demonstrieren:
Stellen Sie vor der Verwendung dieses Exploits sicher, dass die folgenden Anforderungen erfüllt sind:
requirements.txt aufgeführt.Führen Sie den Exploit mit den folgenden Schritten aus:
Konfiguration vorbereiten:
config.json genaue Zieldetails enthält.Exploit ausführen:
python exploit.py
--verbose für eine ausführliche Ausgabe:
python exploit.py --verbose
Ausführung überwachen:
logs/exploit.log gespeichert.[SUCCESS] Privilege escalation completed. Check logs for details.
Nach der Ausführung:
Hier eine Übersicht über den Inhalt des Exploits:
exploit.py: Das Hauptskript, das die Exploit-Logik ausführt.requirements.txt: Listet alle Python-Abhängigkeiten auf.config.json: Konfigurationsdatei zur Angabe der Zielserverdetails.utils.py: Hilfsfunktionen für Protokollierung, Authentifizierung und Fehlerbehandlung.logs/: Verzeichnis, in dem Ausführungsprotokolle gespeichert werden (automatisch erstellt).Wenn Sie auf Probleme stoßen, versuchen Sie die folgenden Schritte:
server_url in config.json und stellen Sie sicher, dass der Server online ist.pip install -r requirements.txt erneut aus, um fehlende Abhängigkeiten zu installieren.logs/.Für weitere Unterstützung beachten Sie bitte die Kontaktdaten in der Datei Contact tox.txt. Alternativ können Sie ein Issue auf GitHub mit einer detaillierten Beschreibung des Problems eröffnen, um Community-Support oder direktes Feedback zu erhalten.