
Эксплойт концепции для CVE-2025-53786, демонстрирующий повышение привилегий в гибридных средах Microsoft Exchange через неправильно настроенные доверительные отношения, с режимом скрытности и совместимостью между версиями.
Этот проект предоставляет доказательство концепции (PoC) эксплуатации критической уязвимости в гибридных развертываниях Microsoft Exchange Server, идентифицированной как CVE-2025-53786. Эта уязвимость позволяет злоумышленнику с административным доступом к локальному серверу Exchange повысить привилегии и потенциально скомпрометировать как локальные, так и облачные среды, включая интеграцию с Azure Active Directory.
Отказ от ответственности: Этот инструмент предназначен исключительно для образовательных и исследовательских целей. Несанкционированное использование в производственных средах или со злым умыслом строго запрещено. Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный данным инструментом.
Эксплойт: href
Этот эксплойт предлагает несколько мощных функций для демонстрации воздействия CVE-2025-53786:
Перед использованием этого эксплойта убедитесь, что выполнены следующие требования:
requirements.txt.Запустите эксплойт, выполнив следующие шаги:
Подготовьте конфигурацию:
config.json содержит точные данные о цели.Запустите эксплойт:
python exploit.py
--verbose для подробного вывода:
python exploit.py --verbose
Отслеживайте выполнение:
logs/exploit.log.[SUCCESS] Privilege escalation completed. Check logs for details.
Пост-эксплуатация:
Вот обзор содержимого эксплойта:
exploit.py: Основной скрипт, выполняющий логику эксплойта.requirements.txt: Перечисляет все зависимости Python.config.json: Файл конфигурации для указания данных целевого сервера.utils.py: Вспомогательные функции для журналирования, аутентификации и обработки ошибок.logs/: Каталог, в котором хранятся логи выполнения (создается автоматически).Если вы столкнулись с проблемами, попробуйте следующие шаги:
server_url в config.json и убедитесь, что сервер онлайн.pip install -r requirements.txt для установки отсутствующих зависимостей.logs/.Для получения дополнительной помощи обратитесь к контактным данным, указанным в файле Contact tox.txt. Кроме того, вы можете открыть issue на GitHub с подробным описанием проблемы для получения поддержки сообщества или прямой обратной связи.