Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-53786 — CVE-2025-53786 的概念验证利用,演示了在混合 Microsoft Exchange 环境中通过错误配置的信任关系进行权限提升,具有隐身模式和跨版本兼容性。 | Kitploit
工具/GitHubGitHub/vincentdthe/cve-2025-53786
权限提升漏洞分析漏洞利用渗透测试云安全学习与教育
GitHubvincentdthe/cve-2025-53786

CVE-2025-53786

CVE-2025-53786 的概念验证利用,演示了在混合 Microsoft Exchange 环境中通过错误配置的信任关系进行权限提升,具有隐身模式和跨版本兼容性。

查看仓库
21年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-53786 漏洞利用

本项目提供了一个针对 Microsoft Exchange Server 混合部署中严重漏洞的概念验证(PoC)漏洞利用代码,该漏洞编号为 CVE-2025-53786。该漏洞允许具有本地 Exchange 服务器管理权限的攻击者提升权限,并可能同时危害本地和云环境(包括 Azure Active Directory 集成)。

免责声明: 本工具仅供教育和研究用途。严禁在生产环境中未经授权使用或用于恶意目的。作者对因使用本工具而造成的任何误用或损害概不负责。

漏洞利用: href


功能

该漏洞利用提供了多项强大功能,以演示 CVE-2025-53786 的影响:

  • 权限提升: 通过利用本地与云环境之间配置错误的信任关系,在混合 Exchange 环境中获得提升的访问权限。
  • 隐身模式: 通过最大程度减少 Microsoft Purview 审计日志等云日志记录系统中的痕迹来避免被检测。
  • 跨版本兼容性: 支持 Microsoft Exchange Server 2016、2019 和 Subscription Edition。
  • 可自定义配置: 通过 JSON 配置文件轻松调整目标环境设置。
  • 详细日志记录: 记录漏洞利用执行过程的详细日志,便于故障排除和分析。
  • 模块化设计: 采用可复用的 Python 模块构建,便于维护和扩展。

前提条件

使用此漏洞利用之前,请确保满足以下要求:

  • 管理权限: 您必须拥有本地 Microsoft Exchange Server 的管理员级凭据。
  • 受支持的 Exchange 版本: 目标服务器必须运行 Exchange Server 2016、2019 或 Subscription Edition。
  • 操作系统: 本工具已在 Windows 10/11 和 Linux(Ubuntu 20.04+)上测试通过。
  • Python 版本: 系统必须安装 Python 3.8 或更高版本。
  • 依赖项: 所有必需的 Python 库均列于 requirements.txt 中。
  • 网络访问: 运行漏洞利用的机器必须能够通过网络访问目标 Exchange 服务器。

使用方法

按照以下步骤运行漏洞利用:

  1. 准备配置:

    • 仔细检查 config.json 是否包含准确的目标详细信息。
  2. 执行漏洞利用:

    root@kitploit:~
    python exploit.py
    
    • 可选:使用 --verbose 标志获取详细输出:
      root@kitploit:~
      python exploit.py --verbose
      
  3. 监控执行情况:

    • 日志保存到 logs/exploit.log 文件中。
    • 成功执行将显示类似以下消息:
      root@kitploit:~
      [SUCCESS] Privilege escalation completed. Check logs for details.
      
  4. 利用后操作:

    • 查看日志以获取权限提升成功的证据。
    • 请仅出于测试或研究目的负责任地使用获得的访问权限。

文件

以下是该漏洞利用内容的概述:

  • exploit.py:执行漏洞利用逻辑的主脚本。
  • requirements.txt:列出所有 Python 依赖项。
  • config.json:用于指定目标服务器详细信息的配置文件。
  • utils.py:用于日志记录、身份验证和错误处理的实用函数。
  • logs/:存储执行日志的目录(自动创建)。

故障排除

如果遇到问题,请尝试以下步骤:

  • 错误:“Connection refused”
    • 检查 config.json 中的 server_url,并确保服务器处于在线状态。
  • 错误:“Module not found”
    • 重新运行 pip install -r requirements.txt 以安装缺失的依赖项。
  • 未生成日志
    • 检查 logs/ 目录的写入权限。

如需进一步帮助,请参阅 Contact tox.txt 文件中提供的联系方式。或者,您也可以在 GitHub 上提交 issue,并附上问题的详细描述,以获得社区支持或直接反馈。


致谢

  • 感谢安全研究社区识别并记录了 CVE-2025-53786。
  • 灵感来源于开源漏洞利用开发的最佳实践。
下载工具