Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-53786 — Exploit de preuve de concept pour CVE-2025-53786, démontrant une élévation de privilèges dans les environnements hybrides Microsoft Exchange via des relations d'approbation mal configurées, avec mode furtif et compatibilité inter-versions. | Kitploit
Outils/GitHubGitHub/vincentdthe/cve-2025-53786
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionSécurité CloudApprentissage et Éducation
GitHubvincentdthe/cve-2025-53786

CVE-2025-53786

Exploit de preuve de concept pour CVE-2025-53786, démontrant une élévation de privilèges dans les environnements hybrides Microsoft Exchange via des relations d'approbation mal configurées, avec mode furtif et compatibilité inter-versions.

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit CVE-2025-53786

Ce projet fournit une preuve de concept (PoC) exploitant une vulnérabilité critique dans les déploiements hybrides de Microsoft Exchange Server, identifiée sous le nom CVE-2025-53786. Cette vulnérabilité permet à un attaquant disposant d'un accès administrateur à un serveur Exchange sur site d'élever ses privilèges et potentiellement de compromettre à la fois les environnements sur site et cloud, y compris l'intégration Azure Active Directory.

Avertissement : Cet outil est destiné strictement à des fins éducatives et de recherche. Toute utilisation non autorisée dans des environnements de production ou à des fins malveillantes est strictement interdite. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.

Exploit : href


Fonctionnalités

Cet exploit offre plusieurs fonctionnalités puissantes pour démontrer l'impact de CVE-2025-53786 :

  • Élévation de privilèges : Obtenez un accès élevé dans un environnement Exchange hybride en exploitant des relations de confiance mal configurées entre les configurations sur site et cloud.
  • Mode furtif : Évitez la détection en minimisant les traces dans les systèmes de journalisation cloud tels que les journaux d'audit Microsoft Purview.
  • Compatibilité multi-versions : Prend en charge Microsoft Exchange Server 2016, 2019 et Subscription Edition.
  • Configuration personnalisable : Ajustez facilement les paramètres de l'environnement cible via un fichier de configuration JSON.
  • Journalisation détaillée : Journaux détaillés de l'exécution de l'exploit pour le dépannage et l'analyse.
  • Conception modulaire : Construit avec des modules Python réutilisables pour une maintenance et une extension faciles.

Prérequis

Avant d'utiliser cet exploit, assurez-vous que les conditions suivantes sont remplies :

  • Accès administrateur : Vous devez disposer d'identifiants de niveau admin pour un serveur Microsoft Exchange sur site.
  • Versions Exchange prises en charge : Le serveur cible doit exécuter Exchange Server 2016, 2019 ou Subscription Edition.
  • Système d'exploitation : Cet outil a été testé sur Windows 10/11 et Linux (Ubuntu 20.04+).
  • Version Python : Python 3.8 ou supérieur doit être installé sur votre système.
  • Dépendances : Toutes les bibliothèques Python requises sont listées dans requirements.txt.
  • Accès réseau : La machine exécutant l'exploit doit avoir un accès réseau au serveur Exchange cible.

Utilisation

Exécutez l'exploit avec les étapes suivantes :

  1. Préparez la configuration :

    • Vérifiez que config.json contient des détails précis sur la cible.
  2. Exécutez l'exploit :

    root@kitploit:~
    python exploit.py
    
    • Optionnel : utilisez le drapeau --verbose pour une sortie détaillée :
      root@kitploit:~
      python exploit.py --verbose
      
  3. Surveillez l'exécution :

    • Les journaux sont enregistrés dans le fichier logs/exploit.log.
    • Une exécution réussie affichera un message comme :
      root@kitploit:~
      [SUCCESS] Élévation de privilèges terminée. Consultez les journaux pour plus de détails.
      
  4. Post-exploitation :

    • Consultez les journaux pour obtenir des preuves de l'élévation réussie des privilèges.
    • Utilisez l'accès obtenu de manière responsable à des fins de test ou de recherche.

Fichiers

Voici un aperçu du contenu de l'exploit :

  • exploit.py : Le script principal qui exécute la logique de l'exploit.
  • requirements.txt : Liste toutes les dépendances Python.
  • config.json : Fichier de configuration pour spécifier les détails du serveur cible.
  • utils.py : Fonctions utilitaires pour la journalisation, l'authentification et la gestion des erreurs.
  • logs/ : Répertoire où sont stockés les journaux d'exécution (créé automatiquement).

Dépannage

Si vous rencontrez des problèmes, essayez ces étapes :

  • Erreur : "Connexion refusée"
    • Vérifiez l'server_url dans config.json et assurez-vous que le serveur est en ligne.
  • Erreur : "Module non trouvé"
    • Réexécutez pip install -r requirements.txt pour installer les dépendances manquantes.
  • Aucun journal généré
    • Vérifiez les droits d'écriture pour le répertoire logs/.

Pour une assistance supplémentaire, veuillez vous référer aux coordonnées fournies dans le fichier Contact tox.txt. Alternativement, vous pouvez ouvrir un problème sur GitHub avec une description détaillée du problème pour obtenir un support communautaire ou un retour direct.


Remerciements

  • Merci à la communauté de recherche en sécurité d'avoir identifié et documenté CVE-2025-53786.
  • Inspiré par les meilleures pratiques de développement d'exploits open-source.
Télécharger l’outil