Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-26855 — CVE-2021-26855 exploit | Kitploit
Ferramentas/GitHubGitHub/hackerxj007/cve-2021-26855
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubhackerxj007/cve-2021-26855

CVE-2021-26855

CVE-2021-26855 exploit

Ver Repositório
5691há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-26855

Exploração simples do CVE-2021-26855 SSRF Prática de golang

Versões Afetadas

Exchange Server 2013 anterior ao CU23 Exchange Server 2016 anterior ao CU18 Exchange Server 2019 anterior ao CU7

Condições de Exploração

Esta vulnerabilidade difere de vulnerabilidades anteriores do Exchange, pois não requer uma identidade de usuário logado. É possível obter recursos internos do usuário sem autorização. Combinada com CVE-2021-27065, pode permitir execução remota de comandos.

Condições necessárias para a exploração

  • O servidor alvo deve ter a vulnerabilidade
  • O servidor Exchange alvo deve ser um servidor de balanceamento de carga, ou seja, usando dois ou mais servidores simultaneamente
  • Endereço de e-mail do alvo. Observe que esse endereço precisa ser um endereço de e-mail do domínio, não um endereço de caixa de correio; há diferenças entre eles
  • O atacante também deve identificar o nome de domínio totalmente qualificado (FQDN) do servidor Exchange interno

Dos quatro itens acima, o FQDN pode ser capturado através de mensagens NTLM type2; o endereço de e-mail pode ser enumerado diretamente.

Instruções de Uso

Para explorar esta vulnerabilidade, é mais conveniente usar linguagens de script como Ruby, Python, etc. Escrever em Golang é principalmente para aprender Golang, portanto esta ferramenta é apenas um protótipo; atualizarei quando tiver tempo.

Esta ferramenta suporta detecção de vulnerabilidade e enumeração de usuários, permitindo a leitura simples de IDs e títulos de e-mails (na verdade, modificação de conteúdo XML). Para exploração adicional, consulte o CVE-2021-26857 (8581), ambos envolvendo envio de XML.

Uso:

root@kitploit:~
go run CVE-2021-21978.go -h <ip do alvo>
root@kitploit:~
  -h string        Obrigatório, endereço ou domínio do alvo
  -U string        Opcional, lista de usuários a enumerar
  -d               Opcional, baixar e-mails
  -l               Opcional, listar e-mails
  -n string        Opcional, especificar FQDN quando necessário
  -t string        Opcional, tempo de atraso da requisição (padrão "1")
  -u string        Opcional, especificar alvo (padrão "administrator")

Função de download atualizada

Baixar ferramenta