Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-54253-Inside-the-Adobe-AEM-Forms-Zero-Day — CVE-2025-54253の分析 — Adobe AEM-FormsのXXEから完全なリモートコード実行に至るエクスプロイトパスとその現実世界への影響 | Kitploit
ツール/GitHubGitHub/adityabhatt3010/cve-2025-54253-inside-the-adobe-aem-forms-zero-day
防御ツール脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubadityabhatt3010/cve-2025-54253-inside-the-adobe-aem-forms-zero-day

CVE-2025-54253-Inside-the-Adobe-AEM-Forms-Zero-Day

CVE-2025-54253の分析 — Adobe AEM-FormsのXXEから完全なリモートコード実行に至るエクスプロイトパスとその現実世界への影響

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
104911ヶ月前未レビュー

CVE-2025-54253: Adobe AEM-Formsのゼロデイの内部 — ペネトレーションテスターと防御担当者がすべきこと

TL;DR: JEE上のAdobe Experience Manager (AEM) Forms(≤ 6.5.23.0)には、誤用されたStruts/OGNLエンドポイントを介して認証なしのリモートコード実行を可能にする深刻なネットワークアクセス可能な脆弱性(CVE-2025-54253)が存在しました。関連するXXE(CVE-2025-54254)は任意のファイル読み取りを可能にします。これらは影響の大きいエンタープライズ問題です — 直ちにパッチを適用し、兆候を調査し、強化された構成と検出制御を適用してください。

a-cyberpunk-style-workstation-setup-with_JmudVz1sTu-Mqm9Q4cCJ9w_vhCAoRWURjuwUITrGoLjfw


なぜこれが重要なのか

AEMは大企業の至る所で使用されています:マーケティングサイト、ドキュメントワークフロー、そして多くの場合PIIやビジネスクリティカルなコンテンツを保持するフォームです。したがって、AEM-Formsにおける認証なしのRCEは攻撃者にとっての大当たりです — 侵入、横移動の準備、機密データの流出がすべて現実的な結果となります。Adobeは公開PoCが出回り始めた直後にパッチとアドバイザリを発行し、これにより緊急かつ現実世界のリスクへと格上げられました。


脆弱性 — ハイレベル

技術的なレベルでは、CVE-2025-54253は、JEE上で動作するAEM Formsによって公開されたサーバーコンポーネントがユーザー制御の入力を安全でない方法で評価することに起因します — これにより、適切にゲートされていないOGNL/Strutsスタイルの評価パスが事実上有効になります。実用的には:攻撃者はネットワーク経由でアクセス可能なエンドポイントに到達し、サーバーサイドの評価をトリガーして任意のコマンド実行を引き起こすことができます。CVE-2025-54254は古典的なXML External Entity(XXE)であり、サーバーからのファイル読み取りを許可します。これは通常、昇格前に秘密ファイル、資格情報、環境詳細を探索するために使用されます。NVDおよびAdobeのアドバイザリが脆弱性のメタデータと重大度スコアを提供しています。


攻撃者のプレイブック

  1. 発見: インターネットに面したAEMインスタンスは、フィンガープリントやサービスのバナーを介して列挙可能です。
  2. プローブ: 攻撃者は脆弱なエンドポイント/Strutsデバッグパスを探し、OGNL評価動作をテストします。
  3. 偵察(XXE): XXEが存在する場合、攻撃者はファイル(設定、キーストア)を読み取り、資格情報やエンドポイントを収集します。
  4. RCE(CVE-54253): 評価パスを悪用してコード実行を獲得;Webシェル、バックドアを設置、または永続化を作成します。
  5. 攻撃後: 横移動、データのダンプ、またはターゲットに応じてランサムウェア/クリプトマイナーの展開。

_- visual selection (3)

公開された概念実証とデモは、PoCを集約するリポジトリやトピック検索で公開されています — これらは研究/文脈のためだけに調査し、悪意を持って再利用しないでください。


私が最初にテストすること

環境をテストする際、私は防御担当者に示して公開しても安全な短い反復可能なチェックリストに従います:

  • インベントリ: インターネットに面した内部のすべてのAEMホストを見つけ、バージョンを記録します。(バナー取得とアプリケーションフィンガープリントから始める。)
  • エンドポイントの存在: 管理者/デバッグエンドポイントまたはStruts関連URLを探します(非侵入型プローブのみ)。
  • XXE偵察テスト: 読み取り専用の制御されたペイロードを使用して外部エンティティ処理を検出 — 許可なく本番システムの機密ファイルを読み取ろうとしないでください。
  • 構成チェック: 開発者/デバッグモードが有効かどうか、管理ポートがインターネットまたは過度に寛容なネットワークに公開されているかどうかを確認します。
  • パッチ検証: AEMがAdobeのアドバイザリに記載された修正済みバージョンに更新されていることを確認します。

これらのチェックにより、リスクを迅速にトリアージし、破壊的なアクションを実行せずに是正のための証拠セットを構築できます。


検出とブルーチームのアクション

防御担当者はいくつかの高シグナル指標に焦点を当てるべきです:

  • ログシグネチャ: Struts/OGNLエンドポイントへの予期しないPOST、評価マーカーを含む長いペイロード、管理者/デバッグパスなどの異常なリクエストURI。これらのパターンを監視し、アラートを発報します。
  • アクセスパターン: 単一IPからのリクエストがフォームエンドポイントに急増する;JSONが期待される場所でXMLコンテンツを運ぶリクエスト(XXEトライアルの可能性)。
  • アウトバウンド異常: フォーム送信を処理した後にサーバーがアウトバウンド接続(DNS/HTTP)を試みる — これはSSRF、XXE流出試行、またはコールバックステージを示す可能性があります。
  • ファイルアクセス: 疑わしいリクエストと関連するログでのアプリケーション設定ファイル、キーストア、または/etcファイルの予期しない読み取り。

ProjectDiscovery/Nucleiやコミュニティの検出テンプレートがこの問題に対して迅速に登場しました;防御担当者は非エクスプロイトテンプレートを使用して脆弱なホストをフィンガープリントし、エクスプロイトコードを実行せずにアラートを生成できます。


緩和策

  1. 直ちにパッチを適用する。 Adobeが推奨する修正(Adobeの速報に従いAEM 6.5.0-0108以降)を適用します。運用エンジニアの場合は、インターネットに面したインスタンスとクラスターを優先してください。
  2. ネットワークの強化。 ACL/VPNで管理インターフェースと管理者インターフェースを制限。管理者パスを公開インターネットに公開しないでください。
  3. WAF/プロキシルール。 OGNLライクなペイロードや不正なXML入力をブロックするルールを作成。誤検知を減らすように調整します。
  4. 開発/デバッグモードを無効にする。 多くの侵害は残された開発者機能から発生します — 本番イメージからデバッグエンドポイントと開発者モードが削除されていることを確認してください。
  5. シークレットのインベントリとローテーション。 侵害の兆候を検出した場合は、XXEまたは設定読み取りを介して露出した可能性のあるキー、シークレット、証明書をローテーションします。
  6. パッチオーケストレーションと検証。 CI/CDまたは運用パイプラインに自動チェックを追加し、AEMバージョンを検証して異常値をフラグ付けします。

責任ある開示と倫理に関する注意

これはデュアルユース研究の典型的な例です:技術的な解説、PoC、エクスプロイトのデモが一般に出回っており、学習には不可欠ですが、広く展開されているエンタープライズソフトウェアのゼロデイに対する武器化されたステップバイステップのエクスプロイトコードを公開することは攻撃者に利益をもたらします。私の記事では実行可能なエクスプロイトコードを避け、代わりに検出、緩和策、安全なテストパターンに焦点を当てています。文脈のためにアドバイザリやPoCリポジトリを引用しますが、エクスプロイトペイロードを自分で公開しないでください。


まとめと行動喚起

エンタープライズWebプラットフォームを運用または監査する場合、AEMを高価値資産として扱ってください:すべてのインスタンスをインベントリし、迅速にパッチ適用または緩和し、私が概説した特定のリクエストフィンガープリントと異常な攻撃後動作を探す検出制御を追加してください。執筆者の方へ:技術概要、安全な検出レシピ、そしてバージョンのみをチェックする自動化スクリプトを組み合わせたCVE中心の記事は、レッドチームとブルーチームの両方の読者に強く響くでしょう。


ツールをダウンロード