
Exploit de preuve de concept pour CVE-2025-53786, démontrant une élévation de privilèges dans les environnements hybrides Microsoft Exchange via des relations d'approbation mal configurées, avec mode furtif et compatibilité inter-versions.
Ce projet fournit une preuve de concept (PoC) exploitant une vulnérabilité critique dans les déploiements hybrides de Microsoft Exchange Server, identifiée sous le nom CVE-2025-53786. Cette vulnérabilité permet à un attaquant disposant d'un accès administrateur à un serveur Exchange sur site d'élever ses privilèges et potentiellement de compromettre à la fois les environnements sur site et cloud, y compris l'intégration Azure Active Directory.
Avertissement : Cet outil est destiné strictement à des fins éducatives et de recherche. Toute utilisation non autorisée dans des environnements de production ou à des fins malveillantes est strictement interdite. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.
Exploit : href
Cet exploit offre plusieurs fonctionnalités puissantes pour démontrer l'impact de CVE-2025-53786 :
Avant d'utiliser cet exploit, assurez-vous que les conditions suivantes sont remplies :
requirements.txt.Exécutez l'exploit avec les étapes suivantes :
Préparez la configuration :
config.json contient des détails précis sur la cible.Exécutez l'exploit :
python exploit.py
--verbose pour une sortie détaillée :
python exploit.py --verbose
Surveillez l'exécution :
logs/exploit.log.[SUCCESS] Élévation de privilèges terminée. Consultez les journaux pour plus de détails.
Post-exploitation :
Voici un aperçu du contenu de l'exploit :
exploit.py : Le script principal qui exécute la logique de l'exploit.requirements.txt : Liste toutes les dépendances Python.config.json : Fichier de configuration pour spécifier les détails du serveur cible.utils.py : Fonctions utilitaires pour la journalisation, l'authentification et la gestion des erreurs.logs/ : Répertoire où sont stockés les journaux d'exécution (créé automatiquement).Si vous rencontrez des problèmes, essayez ces étapes :
server_url dans config.json et assurez-vous que le serveur est en ligne.pip install -r requirements.txt pour installer les dépendances manquantes.logs/.Pour une assistance supplémentaire, veuillez vous référer aux coordonnées fournies dans le fichier Contact tox.txt. Alternativement, vous pouvez ouvrir un problème sur GitHub avec une description détaillée du problème pour obtenir un support communautaire ou un retour direct.