Metasploit Pro 4.22.7-2025050101 发布 - 专业渗透测试框架

简介: Metasploit Pro 4.22.7-2025050101 发布 - 专业渗透测试框架

Metasploit Pro 4.22.7-2025050101 (Linux, Windows) - 专业渗透测试框架

Rapid7 Penetration testing, released May 01, 2025

请访问原文链接:https://sysin.org/blog/metasploit-pro-4/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


sysin

世界上最广泛使用的渗透测试框架

知识就是力量,尤其是当它被分享时。作为开源社区和 Rapid7 之间的合作,Metasploit 帮助安全团队做的不仅仅是验证漏洞、管理安全评估和提高安全意识 (sysin);它使防守队员能够始终领先比赛一步(或两步)。

Dashboard

新增功能

2025 年 5 月 1 日 - 版本 4.22.7-2025050101

增强与新特性

  • Pro:更新了 “Manage Credentials” 页面,添加了 PKCS#12 元数据,并支持用户下载关联的 .pfx 文件。
  • Pro:在发现扫描任务日志中增加了检测主机和端口详情时的附加原因信息。
  • Pro:新增显示任务运行所用设置的能力,同时在 User Interface 中添加了用于重新运行之前任务或 MetaModules 的链接。
  • #19760:新增了一个名为 certs 的命令 (sysin),用于管理并显示存储在凭证数据库中的 PKCS#12 证书,支持搜索、导出、激活和删除证书。此外,在没有缓存 Kerberos 凭据票据时,通过 PKINIT 自动启用基于 PKCS#12 的 Kerberos(和 Schannel)身份验证,简化了使用现有证书获取 TGT 的流程 (抄si袭quan者jia),提高了基于证书的身份验证流程的可用性与灵活性。
  • #20028:修改了现有的 pgAdmin 模块,替换了部分功能,改为使用新的 pgAdmin 库。
  • #20077:更新了 haraka 模块以支持 Python 3.12 及以上版本。
  • #20097:更新了 msfconsolerun 命令行为,使其可以像设置其他 datastore 选项一样设置 action 名称,例如 run ACTION=SHOW

新增模块内容

  • #20017:更新并重命名了 ldap_hashdump 模块为 ldap_passwords,扩展其功能以提取 Active Directory 环境中 LAPSv1 和 LAPSv2 使用的机密信息,同时兼容现有的 LDAP 实现。此模块通过统一技术简化使用,无需用户识别服务器类型。相关测试也更新为使用 Samba 模拟的 AD 数据。
  • #20046:新增了 BentoML Runner Server 中不安全反序列化漏洞(导致未认证远程代码执行,适用于 1.0.0a1 至 1.4.8 版本之前)的利用模块 (sysin)。此漏洞编号为 CVE-2025-32375。
  • #20052:将模块 exploits/dialup/multi/login/manyargs 移动并重分类为 exploits/solaris/dialup/manyargs,按照平台(solaris)而非传输方式(dialup)进行归类。
  • #20081:新增 exploit/multi/http/wondercms_rce 模块,用于利用 CVE-2023-41425 文件上传漏洞。该模块会使用指定密码进行认证,然后上传一个包含恶意 PHP 文件的 ZIP 文件,目标系统会将其自动解析到 /themes 目录。
  • #20085:新增 Craft CMS 漏洞利用模块,攻击通过图像转换端点注入 PHP 有效负载到 Craft 会话中。(CVE-2025-32432)

增强模块

对以下模块进行了增强或重命名:

  • #20044:为 service_permissions 模块添加了支持 CVE-2025-21293 的目标,允许低权限用户在 HKLM\System\CurrentControlSet\Services\Dnscache\ 中添加 DLL 项并诱导以系统权限执行。

修复的问题

  • Pro:修复了导致报告无法在浏览器中渲染的问题。
  • #19938:更新了 Meterpreter extapi 扩展对目标主机剪贴板数据的处理方式。更多详情见 2025 年 5 月 2 日的 Metasploit Wrap Up。
  • #20051:修复了模块 exploits/dialup/multi/login/manyargs 的元数据过时问题,并修复了处理非法字符时的逻辑漏洞。
  • #20063:更新了 Ruby pingback 载荷,确保在使用后正确关闭已打开的 socket。
  • #20064:修复了 cmd/unix/reverse_php_ssl 载荷中的 IPv6 支持问题。

下载地址

Metasploit Pro 4.22.7-2025050101 for Linux x64, May 01, 2025

Metasploit Pro 4.22.7-2025050101 for Windows x64, May 01, 2025

相关产品:Nexpose 8.5.0 for Linux & Windows - 领先的漏洞管理解决方案

更多:HTTP 协议与安全

目录
相关文章
|
21天前
|
安全 Unix Linux
Metasploit Pro 4.22.7-2025052201 (Linux, Windows) - 专业渗透测试框架
Metasploit Pro 4.22.7-2025052201 (Linux, Windows) - 专业渗透测试框架
44 5
Metasploit Pro 4.22.7-2025052201 (Linux, Windows) - 专业渗透测试框架
|
30天前
|
数据采集 安全 Linux
Metasploit Pro 4.22.7-2025051201 (Linux, Windows) - 专业渗透测试框架
Metasploit Pro 4.22.7-2025051201 (Linux, Windows) - 专业渗透测试框架
38 4
Metasploit Pro 4.22.7-2025051201 (Linux, Windows) - 专业渗透测试框架
|
7天前
|
Java 测试技术 容器
Jmeter工具使用:HTTP接口性能测试实战
希望这篇文章能够帮助你初步理解如何使用JMeter进行HTTP接口性能测试,有兴趣的话,你可以研究更多关于JMeter的内容。记住,只有理解并掌握了这些工具,你才能充分利用它们发挥其应有的价值。+
156 23
|
5月前
|
数据可视化 前端开发 测试技术
接口测试新选择:Postman替代方案全解析
在软件开发中,接口测试工具至关重要。Postman长期占据主导地位,但随着国产工具的崛起,越来越多开发者转向更适合中国市场的替代方案——Apifox。它不仅支持中英文切换、完全免费不限人数,还具备强大的可视化操作、自动生成文档和API调试功能,极大简化了开发流程。
|
2月前
|
SQL 安全 测试技术
2025接口测试全攻略:高并发、安全防护与六大工具实战指南
本文探讨高并发稳定性验证、安全防护实战及六大工具(Postman、RunnerGo、Apipost、JMeter、SoapUI、Fiddler)选型指南,助力构建未来接口测试体系。接口测试旨在验证数据传输、参数合法性、错误处理能力及性能安全性,其重要性体现在早期发现问题、保障系统稳定和支撑持续集成。常用方法包括功能、性能、安全性及兼容性测试,典型场景涵盖前后端分离开发、第三方服务集成与数据一致性检查。选择合适的工具需综合考虑需求与团队协作等因素。
220 24
|
2月前
|
SQL 测试技术
除了postman还有什么接口测试工具
最好还是使用国内的接口测试软件,其实国内替换postman的软件有很多,这里我推荐使用yunedit-post这款接口测试工具来代替postman,因为它除了接口测试功能外,在动态参数的支持、后置处理执行sql语句等支持方面做得比较好。而且还有接口分享功能,可以生成接口文档给团队在线浏览。
138 2
|
4月前
|
JSON 前端开发 测试技术
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
169 10
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
|
4月前
|
JSON 前端开发 API
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡
149 5
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡
|
3月前
|
存储 JSON API
Python测试淘宝店铺所有商品接口的详细指南
本文详细介绍如何使用Python测试淘宝店铺商品接口,涵盖环境搭建、API接入、签名生成、请求发送、数据解析与存储、异常处理等步骤。通过具体代码示例,帮助开发者轻松获取和分析淘宝店铺商品数据,适用于电商运营、市场分析等场景。遵守法规、注意调用频率限制及数据安全,确保应用的稳定性和合法性。
|
3月前
|
监控 API 开发工具
Socket.IO介绍,以及怎么连接测试Socket.IO接口?
Socket.IO 是一个用于浏览器和服务器间实时双向通信的库,支持低延迟消息传递、跨平台运行及自动重连。文章介绍了其特点与调试需求,并详细说明如何使用 Apifox 工具创建、连接、发送/接收 Socket.IO 事件,以及团队协作和调试技巧。掌握这些技能可提升实时应用开发效率与质量。