Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/adityabhatt3010/cve-2025-54253-inside-the-adobe-aem-forms-zero-day
Оборонительные ИнструментыАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubadityabhatt3010/cve-2025-54253-inside-the-adobe-aem-forms-zero-day

CVE-2025-54253-Inside-the-Adobe-AEM-Forms-Zero-Day

Разбор CVE-2025-54253 — путь эксплуатации Adobe AEM-Forms от XXE до полного удаленного выполнения кода и его реальное влияние.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
104210 месяцев назадЕщё не проверено
Поделиться

CVE-2025-54253: Внутри Adobe AEM-Forms Zero-Day — Что должны делать пентестеры и защитники

TL;DR: Adobe Experience Manager (AEM) Forms на JEE (≤ 6.5.23.0) содержал критическую, доступную по сети уязвимость (CVE-2025-54253), которая позволяет неаутентифицированное удаленное выполнение кода через неправильно используемые конечные точки Struts/OGNL. Сопутствующая XXE (CVE-2025-54254) позволяет произвольное чтение файлов. Это проблемы с высоким воздействием на предприятия — немедленно установите исправления, ищите индикаторы и применяйте усиленные конфигурации и средства обнаружения.

a-cyberpunk-style-workstation-setup-with_JmudVz1sTu-Mqm9Q4cCJ9w_vhCAoRWURjuwUITrGoLjfw


Почему это важно

AEM повсеместно используется в крупных предприятиях: маркетинговые сайты, рабочие процессы с документами и формы, которые часто содержат PII и критически важный контент. Неаутентифицированное RCE в AEM-Forms, таким образом, является джекпотом для атакующего — вход, подготовка к боковому перемещению и эксфильтрация конфиденциальных данных становятся реалистичными исходами. Adobe выпустила исправления и уведомления вскоре после того, как в открытом доступе начали распространяться PoC, что перевело это в разряд срочных, реальных угроз.


Уязвимость — общий уровень

На техническом уровне CVE-2025-54253 возникает из-за небезопасной оценки вводимых пользователем данных серверными компонентами, предоставляемыми AEM Forms, работающими на JEE — фактически обеспечивая пути оценки в стиле OGNL/Struts, которые не были должным образом ограничены. На практике: атакующий может достичь конечной точки, доступной по сети, и вызвать серверную оценку, которая приводит к произвольному выполнению команд. CVE-2025-54254 — это классическая XML External Entity (XXE), которая позволяет читать файлы с сервера, что обычно используется для разведки секретных файлов, учетных данных или специфики окружения перед эскалацией. Уведомления NVD и Adobe предоставляют метаданные уязвимости и оценку серьезности.


Сценарий атакующего

  1. Обнаружение: Экземпляры AEM, доступные из интернета, могут быть перечислены с помощью отпечатков и баннеров служб.
  2. Проба: Атакующие ищут уязвимые конечные точки / пути отладки Struts и тестируют поведение оценки OGNL.
  3. Разведка (XXE): Если присутствует XXE, атакующий читает файлы (конфиги, хранилища ключей) для сбора учетных данных и конечных точек.
  4. RCE (CVE-54253): Эксплуатировать путь eval для получения выполнения кода; разместить веб-шеллы, бэкдоры или создать постоянство.
  5. Пост-эксплуатация: Перемещение по сети, дамп данных или развертывание программ-вымогателей/криптомайнеров в зависимости от цели.

_- visual selection (3)

Публичные доказательства концепции и демонстрации были опубликованы в репозиториях и поисках по темам, которые агрегируют PoC — просматривайте их только в исследовательских/контекстных целях, никогда не используйте повторно со злым умыслом.


Что я проверяю в первую очередь

Когда я тестирую среду, я следую короткому повторяемому чек-листу, который безопасно показывать защитникам и публиковать:

  • Инвентаризация: Найдите все доступные из интернета и внутренние хосты AEM и запишите версии. (Начните с захвата баннера + отпечатка приложения.)
  • Наличие конечных точек: Ищите конечные точки администратора/отладки или URL, связанные с Struts (только неинтрузивные пробы).
  • Тесты разведки XXE: Используйте полезные нагрузки только для чтения, контролируемые, чтобы обнаружить обработку внешних сущностей — не пытайтесь читать конфиденциальные файлы в производственных системах без авторизации.
  • Проверки конфигурации: Проверьте, включены ли режимы разработчика/отладки и открыты ли порты управления для интернета или излишне разрешительных сетей.
  • Проверка исправлений: Подтвердите, что AEM обновлен до исправленных версий, перечисленных Adobe в их уведомлении.

Эти проверки позволяют быстро оценить риск и собрать набор доказательств для исправления без выполнения разрушительных действий.


Обнаружение и действия синей команды

Защитникам следует сосредоточиться на нескольких высокосигнальных индикаторах:

  • Сигнатуры журналов: Неожиданные POST-запросы к конечным точкам Struts/OGNL, длинные полезные нагрузки, содержащие маркеры оценки, и необычные URI запросов, такие как пути admin/debug. Отслеживайте и предупреждайте об этих шаблонах.
  • Шаблоны доступа: Внезапные всплески запросов от отдельных IP-адресов, попадающих на конечные точки форм; запросы, несущие XML-контент там, где ожидается JSON (возможные попытки XXE).
  • Исходящие аномалии: Попытки сервера установить исходящие соединения (DNS/HTTP) после обработки отправки формы — это может сигнализировать о SSRF, попытках эксфильтрации XXE или этапах обратного вызова.
  • Доступ к файлам: Неожиданное чтение файлов конфигурации приложений, хранилищ ключей или файлов /etc в журналах, коррелирующих с подозрительными запросами.

ProjectDiscovery/Nuclei и шаблоны обнаружения сообщества быстро появились для этой проблемы; защитники могут использовать неэксплуатирующие шаблоны для определения уязвимых хостов и генерации предупреждений без запуска кода эксплойта.


Смягчение

  1. Немедленно установите исправления. Примените рекомендуемые исправления Adobe (AEM 6.5.0-0108 или более поздняя версия в соответствии с бюллетенем Adobe). Если вы инженер эксплуатации, уделите приоритет экземплярам и кластерам, доступным из интернета.
  2. Усиление сети. Ограничьте интерфейсы управления и администрирования с помощью ACL/VPN; избегайте открытия путей администратора для публичного интернета.
  3. Правила WAF/прокси. Создайте правила для блокировки полезных нагрузок, похожих на OGNL, и некорректных XML-вводов; настройте для уменьшения ложных срабатываний.
  4. Отключите режимы разработчика/отладки. Многие компрометации происходят из-за оставшихся функций разработчика — убедитесь, что производственные образы лишены конечных точек отладки и режимов разработчика.
  5. Инвентаризация и ротация секретов. Если вы обнаружите признаки компрометации, выполните ротацию ключей, секретов и сертификатов, которые могли быть раскрыты через XXE или чтение конфигов.
  6. Оркестровка и проверка исправлений. Добавьте автоматизированные проверки в ваши конвейеры CI/CD или эксплуатации для проверки версий AEM и пометки выбросов.

Ответственное раскрытие и примечание об этике

Это классический пример исследований двойного назначения: технические статьи, PoC и демонстрации эксплойтов существуют в открытом доступе и необходимы для обучения — но публикация вооруженного пошагового кода эксплойта для нулевого дня в широко распространенном корпоративном ПО выгодна атакующим. В своей статье я избегаю рабочего кода эксплойта и вместо этого сосредотачиваюсь на обнаружении, смягчении и безопасных шаблонах тестирования. Ссылайтесь на уведомления и репозитории PoC для контекста, но не публикуйте полезные нагрузки эксплойтов самостоятельно.


Заключение и призыв к действию

Если вы управляете корпоративными веб-платформами или проводите их аудит, рассматривайте AEM как актив высокой ценности: инвентаризируйте каждый экземпляр, быстро устанавливайте исправления или смягчайте уязвимость и добавляйте средства обнаружения, которые ищут конкретные отпечатки запросов и аномальное поведение после эксплуатации, которые я описал. Для авторов: статья, ориентированная на CVE, сочетающая технический обзор, безопасные рецепты обнаружения и скрипт автоматизации, который только проверяет версии, будет хорошо воспринята как красными, так и синими аудиториями.


Скачать инструмент