
Laboratorio didattico che dimostra una vulnerabilità di deserializzazione in Microsoft SharePoint che consente l'esecuzione remota di codice, con un'interfaccia pratica di sfruttamento per test autorizzati.
Questo lab dimostra una vulnerabilità di deserializzazione in Microsoft Office SharePoint che consente l'esecuzione remota di codice (RCE). Il problema deriva dalla gestione impropria di dati serializzati non attendibili nelle routine di deserializzazione degli oggetti di SharePoint, consentendo a un utente autenticato di eseguire codice arbitrario sul server di destinazione. Con un punteggio CVSSv3 di 8.8, questa vulnerabilità ad alta gravità interessa diverse versioni di SharePoint, tra cui Enterprise Server 2016, Server 2019 e Subscription Edition. Un exploit riuscito potrebbe portare a esfiltrazione di dati, escalation dei privilegi o compromissione completa del sistema in ambienti di rete.
Questo lab prevede simulazioni di esecuzione di codice potenzialmente dannoso. Utilizzare solo in ambienti isolati e non di produzione. Non distribuire su sistemi o reti live senza la dovuta autorizzazione. Gli autori declinano ogni responsabilità per usi impropri, danni o conseguenze legali derivanti da questo repository. Rispettare sempre le linee guida dell'hacking etico e ottenere il permesso esplicito prima di testare qualsiasi sistema.
Solo a scopo didattico: Questo repository è fornito esclusivamente per apprendere le vulnerabilità software e le pratiche di codifica sicura. Non è inteso a facilitare accessi non autorizzati, attacchi o attività illegali.
Scarica le risorse del lab come archivio ZIP dal seguente link: Scarica Lab ZIP.
Per installare:
C:\cve-2025-54897-lab).dotnet --version nel Prompt dei comandi.Start.bat per avviare exploit.exe. Questo aprirà l'interfaccia di sfruttamento in una finestra della console.http://localhost:80 per test locali).Per domande o contributi, scrivimi a [email protected]