Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-53694-to-CVE-2025-53691 — 从信息泄露到 Sitecore Experience Platform (XP) 中的 RCE | Kitploit
工具/GitHubGitHub/blueisbeautiful/cve-2025-53694-to-cve-2025-53691
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubblueisbeautiful/cve-2025-53694-to-cve-2025-53691

CVE-2025-53694-to-CVE-2025-53691

从信息泄露到 Sitecore Experience Platform (XP) 中的 RCE

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
21年前尚未审核
分享

Sitecore CVE 链漏洞利用

本仓库包含针对 Sitecore Experience Platform (XP) 最高至 10.4.1 版本中一个关键漏洞链的概念验证(PoC)漏洞利用代码。

漏洞

  • CVE-2025-53694: 信息泄露
  • CVE-2025-53693: 缓存投毒
  • CVE-2025-53691: 远程代码执行

漏洞利用

所有 3 个漏洞利用程序均单独发布在我的主页中,chain.py 文件包含了将这 3 个漏洞编排成链的逻辑,用于从缓存投毒升级到 RCE,下面提到的 cve_2025_5369*.py 文件已冗余并被移除。

  • cve_2025_53694.py: 信息泄露 PoC // 已移除
  • cve_2025_53693.py: 缓存投毒 PoC // 已移除
  • cve_2025_53691.py: 通过反序列化实现 RCE 的 PoC // 已移除
  • chain.py: 完整漏洞利用链(包含所有 CVE)
  • sitecore.yaml: 模板,未在真实目标上验证或测试
Nuclei
  • test.py: 用于本地环境的测试脚本,请确保设置正确的端口 // 暂时移除,检测不完整
  • 用法

    单个漏洞利用

    • CVE-2025-53694: python3 exploit.py <target_url>
    • CVE-2025-53693: python3 exploit.py <target_url>
    • CVE-2025-53691: python3 exploit.py <target_url> --command "<command>"

    漏洞利用链

    root@kitploit:~
    python3 chain.py <target_url> --command "<command>"
    

    Nuclei 模板

    • 下载 go
    • 安装 nuclei
    • 运行 nuclei -t sitecore.yaml -u <target_url> 或 cat targets.txt | nuclei -t sitecore.yaml

    文档

    完整说明请参见此处

    免责声明

    这些漏洞利用程序仅用于教育和研究目的。请勿将其用于您不拥有或未经授权测试的系统。

    下载工具