
Microsoft Exchange ProxyLogon PoC (CVE-2021-26855)
Microsoft Exchange ProxyLogon PoC (CVE-2021-26855)
Este script fue creado originalmente por celesian para explotar este CVE.
Luego lo actualicé para explotar un servidor de Exchange vulnerable a SSRF, pero obtuve una shell explotando la función EWS, porque una empresa cliente parcheó su servidor de Exchange deshabilitando la función /ecp/DDI/DDIService.svc/ lol.
Esto puede no funcionar en varios entornos y este código es solo una prueba de concepto para validar si tu entorno es vulnerable o no; no lo uses para atacar infraestructura de terceros sin autorización explícita.
El ssrf_exploit.py fue inicialmente diseñado para obtener una sesión válida de administrador de MS Exchange y luego subir un webshell abusando de las funciones EWS como hacen otros clientes de M$ Exchange, como subir archivos adjuntos de correo al servidor de Exchange y luego abusar de las funciones de exportación para activar el payload.
Estos PoCs están incompletos y necesitan ser "analizados" porque no funcionarán en la mayoría de los entornos intencionadamente.