
Microsoft Exchange ProxyLogon PoC (CVE-2021-26855)
Microsoft Exchange ProxyLogon PoC (CVE-2021-26855)
Questo script è stato originariamente creato da celesian per sfruttare questa CVE.
Poi l'ho aggiornato per sfruttare un server Exchange vulnerabile a SSRF ma ha ottenuto una shell sfruttando la funzionalità EWS, perché un'azienda cliente ha corretto il suo server Exchange disabilitando la funzionalità /ecp/DDI/DDIService.svc/ lol.
Questo potrebbe non funzionare in diversi ambienti e questo codice è solo un proof-of-concept per convalidare se il tuo ambiente è vulnerabile o meno, non utilizzarlo per attaccare infrastrutture di terze parti senza autorizzazione esplicita!
Lo script ssrf_exploit.py è stato inizialmente progettato per ottenere una sessione valida di un account amministratore di MS Exchange e poi caricare una webshell abusando delle funzionalità EWS come fanno altri client M$ Exchange, ad esempio caricando allegati email sul server Exchange e poi abusando delle funzionalità di esportazione per attivare il payload.
Queste PoC sono incomplete e devono essere "analizzate" perché non funzioneranno intenzionalmente sulla maggior parte degli ambienti.