Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-26855 — CVE-2021-26855 exp | Kitploit
Herramientas/GitHubGitHub/hackerxj007/cve-2021-26855
ReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubhackerxj007/cve-2021-26855

CVE-2021-26855

CVE-2021-26855 exp

Ver Repositorio
5691hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-26855

CVE-2021-26855 ssrf Aprovechamiento simple Práctica de golang

Versiones afectadas

Exchange Server 2013 anteriores a CU23 Exchange Server 2016 anteriores a CU18 Exchange Server 2019 anteriores a CU7

Condiciones de explotación

Esta vulnerabilidad es diferente de las anteriores vulnerabilidades de Exchange; no requiere una identidad de usuario que pueda iniciar sesión, puede obtener recursos de usuarios internos sin autorización, y junto con CVE-2021-27065 puede lograr la ejecución remota de comandos.

Condiciones necesarias para la activación de la vulnerabilidad

  • El servidor objetivo tiene la vulnerabilidad
  • El servidor Exchange objetivo debe ser un servidor de equilibrio de carga, es decir, utilizar dos o más servidores simultáneamente
  • Dirección de correo objetivo; tenga en cuenta que esta dirección debe ser una dirección de correo del dominio y no una dirección de buzón, ya que existen diferencias entre ambas
  • El atacante también debe identificar el nombre de dominio completamente calificado (FQDN) del servidor Exchange interno

De los cuatro elementos anteriores, el FQDN se puede obtener mediante la captura de mensajes NTLM tipo 2; la dirección de correo se puede enumerar directamente.

Instrucciones de uso

Para la explotación de esta vulnerabilidad, es más conveniente usar lenguajes de script como Ruby, Python, etc. Escribir en golang es principalmente para aprender golang, por lo que esta pequeña herramienta es solo un producto semiacabado; se actualizará cuando tenga tiempo.

Esta herramienta admite detección de vulnerabilidades, enumeración de usuarios, y puede leer identificadores y títulos de correos simples (en realidad, es modificación de contenido XML) Para su uso posterior, consulte el 8581; ambos envían XML.

Uso:

root@kitploit:~
go run CVE-2021-21978.go -h <target ip>
root@kitploit:~
  -h string        必填,目标地址或域名
  -U string        选填,需要枚举的用户列表
  -d               选填,下载邮件
  -l               选填,列出邮件列表
  -n string        选填,需要指定 FQND 事填写
  -t string        选填,请求延迟时间 (default "1")
  -u string        选填,指定目标 (default "administrator")

Función de descarga actualizada

Descargar herramienta