
CVE-2021-26855 的 PoC 利用代码。
原始代码由 https://github.com/GreyOrder 开发。在添加了附加功能(如用户枚举等)后不久,原始仓库被删除。
如果您有最新版本,请提交拉取请求。
CVE-2021-26855 SSRF 简单利用的 Golang 练习
受影响版本:
Exchange Server 2013 低于 CU23,Exchange Server 2016 低于 CU18,Exchange Server 2019 低于 CU7
使用条件:
此漏洞与之前的 Exchange 漏洞不同。此漏洞不需要可登录的用户身份,可以在未经授权的情况下获取内部用户资源。它可以与 CVE-2021-27065 配合使用,实现远程命令执行。
漏洞触发要求:
在上述四项中,FQDN 可通过 NTLM Type2 消息捕获;电子邮件地址可直接枚举。
使用说明:
要利用此漏洞,使用 Ruby、Python 等脚本语言更为方便。使用 Golang 编写主要是为了学习 Golang,因此这个小工具只能算是半成品,有空时会更新。
该工具支持漏洞检测、用户枚举,并能实现简单的邮件 ID 和头部读取(实际上是 XML 内容修改)。后续使用可参考 8581,即提交 XML。
使用方法:
go run CVE-2021-21978.go -h
-h string 必填,目标地址或域名
-U string 可选,需要枚举用户列表
-d 可选,下载邮件
-l 可选,列出邮件列表
-n string 可选,需要指定要填写的 FQND
-t string 可选,请求延迟时间(默认"1")
-u string 可选,指定目标(默认"administrator")