
Образовательная лаборатория, демонстрирующая уязвимость десериализации в Microsoft SharePoint, которая позволяет выполнять удалённый код, с практическим интерфейсом эксплуатации для авторизованного тестирования.
Данная лаборатория демонстрирует уязвимость десериализации в Microsoft Office SharePoint, которая позволяет выполнять удалённый код (RCE). Проблема возникает из-за некорректной обработки недоверенных сериализованных данных в процедурах десериализации объектов SharePoint, что позволяет аутентифицированному злоумышленнику выполнять произвольный код на целевом сервере. С оценкой CVSSv3 8.8 эта уязвимость высокой степени серьёзности затрагивает различные версии SharePoint, включая Enterprise Server 2016, Server 2019 и Subscription Edition. Успешная эксплуатация может привести к краже данных, повышению привилегий или полному компрометированию системы в сетевых средах.
Эта лаборатория включает симуляции выполнения потенциально опасного кода. Используйте только в изолированных, непроизводственных средах. Не разворачивайте на живых системах или в сетях без соответствующего разрешения. Авторы снимают с себя ответственность за неправомерное использование, ущерб или юридические последствия, возникающие в результате использования этого репозитория. Всегда соблюдайте этические нормы взлома и получайте явное разрешение перед тестированием любых систем.
Только в образовательных целях: Этот репозиторий предоставлен исключительно для изучения уязвимостей программного обеспечения и методов безопасного программирования. Он не предназначен для содействия несанкционированному доступу, атакам или любым незаконным действиям.
Загрузите ресурсы лаборатории в виде ZIP-архива по следующей ссылке: Скачать ZIP лаборатории.
Для установки:
C:\cve-2025-54897-lab).dotnet --version в командной строке.Start.bat, чтобы запустить exploit.exe. Это откроет интерфейс эксплуатации в окне консоли.http://localhost:80 для локального тестирования).По вопросам или для внесения вклада пишите мне на [email protected]