Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
poc_proxylogon — Microsoft Exchange ProxyLogon PoC (CVE-2021-26855) | Kitploit
Инструменты/GitHubGitHub/thau0x01/poc_proxylogon
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubthau0x01/poc_proxylogon

poc_proxylogon

Microsoft Exchange ProxyLogon PoC (CVE-2021-26855)

Репозиторий
8124 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

poc_proxylogon

Microsoft Exchange ProxyLogon PoC (CVE-2021-26855)

Этот скрипт изначально был создан celesian для эксплуатации этой CVE. Затем я обновил его для эксплуатации сервера Exchange, уязвимого к SSRF, но он получил оболочку, используя функцию EWS, потому что компания-клиент пропатчила свой сервер Exchange, отключив функцию /ecp/DDI/DDIService.svc/ лол.

Это может не работать в некоторых средах, и этот код является лишь доказательством концепции для проверки, уязвима ли ваша среда или нет. Не используйте его для атак на стороннюю инфраструктуру без явного разрешения!

ssrf_exploit.py изначально был предназначен для получения действительной сессии администратора MS Exchange, а затем загрузки веб-шелла, злоупотребляя функциями EWS, как это делают другие клиенты M$ Exchange, например, загрузка вложений электронной почты на сервер Exchange, а затем злоупотребление функциями экспорта для запуска полезной нагрузки.

Эти PoC неполны и требуют "анализа", потому что они намеренно не будут работать в большинстве сред.

Скачать инструмент