Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-53786 — Prueba de concepto para CVE-2025-53786, que demuestra una escalada de privilegios en entornos híbridos de Microsoft Exchange a través de relaciones de confianza mal configuradas, con modo sigiloso y compatibilidad entre versiones. | Kitploit
Herramientas/GitHubGitHub/vincentdthe/cve-2025-53786
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad en la NubeAprendizaje y Educación
GitHubvincentdthe/cve-2025-53786

CVE-2025-53786

Prueba de concepto para CVE-2025-53786, que demuestra una escalada de privilegios en entornos híbridos de Microsoft Exchange a través de relaciones de confianza mal configuradas, con modo sigiloso y compatibilidad entre versiones.

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit CVE-2025-53786

Este proyecto proporciona un exploit de prueba de concepto (PoC) dirigido a una vulnerabilidad crítica en implementaciones híbridas de Microsoft Exchange Server, identificada como CVE-2025-53786. Esta vulnerabilidad permite a un atacante con acceso administrativo a un servidor Exchange local escalar privilegios y potencialmente comprometer tanto entornos locales como en la nube, incluyendo la integración con Azure Active Directory.

Descargo de responsabilidad: Esta herramienta está destinada estrictamente a fines educativos y de investigación. El uso no autorizado en entornos de producción o con intenciones maliciosas está estrictamente prohibido. El autor no se hace responsable de ningún uso indebido o daño causado por esta herramienta.

Exploit: href


Características

Este exploit ofrece varias funciones potentes para demostrar el impacto de CVE-2025-53786:

  • Escalada de privilegios: Obtenga acceso elevado en un entorno Exchange híbrido explotando relaciones de confianza mal configuradas entre configuraciones locales y en la nube.
  • Modo sigiloso: Evite la detección minimizando las huellas en sistemas de registro basados en la nube, como los registros de auditoría de Microsoft Purview.
  • Compatibilidad entre versiones: Compatible con Microsoft Exchange Server 2016, 2019 y Subscription Edition.
  • Configuración personalizable: Ajuste fácilmente la configuración del entorno objetivo mediante un archivo de configuración JSON.
  • Registro detallado: Registros detallados de la ejecución del exploit para solución de problemas y análisis.
  • Diseño modular: Construido con módulos Python reutilizables para facilitar el mantenimiento y la extensión.

Requisitos previos

Antes de utilizar este exploit, asegúrese de cumplir con los siguientes requisitos:

  • Acceso administrativo: Debe tener credenciales de nivel de administrador para un servidor Microsoft Exchange local.
  • Versiones de Exchange compatibles: El servidor objetivo debe ejecutar Exchange Server 2016, 2019 o Subscription Edition.
  • Sistema operativo: Esta herramienta ha sido probada en Windows 10/11 y Linux (Ubuntu 20.04+).
  • Versión de Python: Debe tener Python 3.8 o superior instalado en su sistema.
  • Dependencias: Todas las bibliotecas Python necesarias están listadas en requirements.txt.
  • Acceso de red: La máquina que ejecuta el exploit debe tener acceso de red al servidor Exchange objetivo.

Uso

Ejecute el exploit siguiendo estos pasos:

  1. Prepare la configuración:

    • Verifique que config.json contenga los detalles precisos del objetivo.
  2. Ejecute el exploit:

    root@kitploit:~
    python exploit.py
    
    • Opcional: Utilice la bandera --verbose para obtener una salida detallada:
      root@kitploit:~
      python exploit.py --verbose
      
  3. Supervise la ejecución:

    • Los registros se guardan en el archivo logs/exploit.log.
    • Una ejecución exitosa mostrará un mensaje como:
      root@kitploit:~
      [SUCCESS] Escalada de privilegios completada. Consulte los registros para más detalles.
      
  4. Post-explotación:

    • Revise los registros para encontrar evidencia de la escalada de privilegios exitosa.
    • Utilice el acceso obtenido de manera responsable para fines de prueba o investigación.

Archivos

A continuación, se presenta una descripción general del contenido del exploit:

  • exploit.py: El script principal que ejecuta la lógica del exploit.
  • requirements.txt: Lista todas las dependencias de Python.
  • config.json: Archivo de configuración para especificar los detalles del servidor objetivo.
  • utils.py: Funciones de utilidad para registro, autenticación y manejo de errores.
  • logs/: Directorio donde se almacenan los registros de ejecución (se crea automáticamente).

Solución de problemas

Si encuentra problemas, intente estos pasos:

  • Error: "Conexión rechazada"
    • Verifique la server_url en config.json y asegúrese de que el servidor esté en línea.
  • Error: "Módulo no encontrado"
    • Vuelva a ejecutar pip install -r requirements.txt para instalar las dependencias faltantes.
  • No se generan registros
    • Verifique los permisos de escritura para el directorio logs/.

Para obtener ayuda adicional, consulte los datos de contacto proporcionados en el archivo Contact tox.txt. Alternativamente, puede abrir un issue en GitHub con una descripción detallada del problema para obtener soporte de la comunidad o comentarios directos.


Agradecimientos

  • Gracias a la comunidad de investigación en seguridad por identificar y documentar CVE-2025-53786.
  • Inspirado en las mejores prácticas de desarrollo de exploits de código abierto.
Descargar herramienta