このラボは、Microsoft Office SharePoint におけるリモートコード実行(RCE)を可能にする逆シリアル化の脆弱性を実演します。この問題は、SharePoint のオブジェクト逆シリアル化ルーチン内で信頼されていないシリアル化データが不適切に処理されることに起因し、認証済みの攻撃者がターゲットサーバー上で任意のコードを実行できるようになります。CVSSv3 スコア 8.8 のこの高深刻度の脆弱性は、Enterprise Server 2016、Server 2019、Subscription Edition を含むさまざまな SharePoint バージョンに影響を及ぼします。悪用に成功すると、ネットワーク環境においてデータの外部流出、権限昇格、またはシステム全体の侵害につながる可能性があります。
このラボには、潜在的に有害なコード実行シミュレーションが含まれています。隔離された非本番環境でのみ使用してください。適切な許可なしに実稼働システムやネットワークに展開しないでください。著者は、このリポジトリから生じる誤用、損害、または法的結果について一切の責任を負いません。常に倫理的なハッキングガイドラインを遵守し、いかなるシステムでもテストする前に明示的な許可を得てください。
教育目的のみ: このリポジトリは、ソフトウェアの脆弱性と安全なコーディング慣行について学ぶことのみを目的として提供されています。不正アクセス、攻撃、または違法行為を促進することを意図したものではありません。
次のリンクからラボリソースを ZIP アーカイブとしてダウンロードします: ラボ ZIP をダウンロード。
インストールするには:
C:\cve-2025-54897-lab)に解凍します。dotnet --version を実行して .NET 依存関係を確認します。Start.bat を実行して exploit.exe を起動します。これにより、コンソールウィンドウで悪用インターフェースが開きます。http://localhost:80)を設定します。質問や貢献については、[email protected] までメールでお問い合わせください。