Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/wyatu/cve-2018-8581
Escalada de PrivilegiosExplotaciónMovimiento LateralExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingSeguridad de Correo Electrónico
GitHubwyatu/cve-2018-8581

CVE-2018-8581

CVE-2018-8581 | Vulnerabilidad de Elevación de Privilegios en Microsoft Exchange Server

Ver Repositorio
33110217hace 7 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2018-8581

Se trata de una vulnerabilidad de movimiento lateral y escalada de privilegios a nivel de buzón de correo.

Permite, tras contar con las credenciales de una cuenta de correo con permisos normales, realizar la delegación y toma de control de la bandeja de entrada de otros usuarios (incluidos administradores de dominio).

Este script EXP es una versión mejorada y automatizada basada en el PoC original. Una vez configurados los parámetros necesarios, realizará automáticamente las operaciones de agregar y eliminar delegaciones en la bandeja de entrada del buzón objetivo, con el fin de que los departamentos de seguridad del cliente y los equipos rojos puedan completar una simulación de ataque autorizado contra la empresa.

El PoC original requería dos scripts para agregar reglas de recepción, lo cual no era muy práctico en el trabajo real de los equipos rojos del cliente. Además, el PoC original necesitaba, además del correo, configurar el SID del usuario de buzón objetivo. Sin embargo, al intentar reproducir el método para obtener el SID del usuario mencionado en el artículo, en mis pruebas reales con Exchange Server 2010 y 2013 no logré replicarlo (en 2010 no había opciones operativas relacionadas, y en 2013 se indicaba falta de permisos). Finalmente, mi enfoque consistió en realizar primero una delegación inversa para obtener el SID del usuario objetivo y luego eliminar la delegación.

Cómo usar

  • Instalar python-ntlm

    pip install python-ntlm

  • Configurar los parámetros correspondientes en el siguiente código del script

    ...
    # Exchange server config
    IP = 'mail.target_domain.com'
    PORT = 443
    PROTO = 'https'
    # PORT = 80
    # PROTO = 'http'
    
    # CONTROLLED_EMAIL y TARGET_EMAIL config
    USER = 'the_email_u_have'
    DOMAIN = 'the_domain_name'
    PASS = 'password_of_the_email_u_have'
    
    TARGET_EMAIL = "the_target_email_u_want@target_domain.com"
    CONTROLLED_EMAIL = "the_email_u_have@target_domain"
    
    # FLAG == 1 --> AddDelegate, FLAG == 0 --> RemoveDelegate
    FLAG = 1
    
    # Exchange server version 
    # EXCHANGE_VERSION = "Exchange2010_SP1"
    EXCHANGE_VERSION = "Exchange2010_SP2"
    # EXCHANGE_VERSION = "Exchange2010_SP3"
    # EXCHANGE_VERSION = "Exchange2013"
    # EXCHANGE_VERSION = "Exchange2016"
    
    # Puerto y URL de su servidor HTTP que usará hashes NTLM para la suplantación de TARGET_EMAIL
    HTTPPORT = 8080
    EVIL_HTTPSERVER_URL = "http://ur_http_server_ip:8080/"
    ...
    
  • Ejecutar el script, luego tomar un té de goji y esperar un minuto.

    img1

  • En este punto, la bandeja de entrada de TARGET_EMAIL se ha delegado exitosamente a CONTROLLED_EMAIL.

  • Ver la bandeja de entrada del buzón objetivo en OWA u Outlook.

    img2

  • Cambiar FLAG a 0, ejecutar el script nuevamente, luego tomar otro té de goji y esperar otro minuto para eliminar la delegación añadida anteriormente.

    img3

  • Ya no hay permisos para acceder.

Entornos compatibles

  • Python 2.7.14
  • Exchange Server 2010 (bastante estable; en pruebas, funciona generalmente con Exchange Server 2010)
  • Exchange Server 2013 (puede fallar según el entorno)
  • Exchange Server 2016 (puede fallar según el entorno)

Más

Se pueden modificar más solicitudes de la API SOAP de EWS dentro de la función make_relay_body().

En experimentos para explotar aún más el ataque de retransmisión de hash Net-NTLM contra otros hosts que no requieren firmas SMB, se descubrió que los hashes obtenidos eran todos de ExchangeServer... Tal vez, en situaciones donde ExchangeServer tenga deshabilitada la firma SMB, se pueda usar para un ataque de retransmisión entre protocolos contra ExchangeServer, pero esto es muy difícil de encontrar en la práctica.

Nota

El script es solo para fines de aprendizaje e intercambio. Los usuarios deben cumplir con las leyes locales correspondientes. Cualquier uso ilegal recaerá bajo la responsabilidad del usuario y no tiene relación con el autor. La descarga y uso implican la aceptación de lo anterior.

Descargar herramienta