Metasploit Pro 4.22.8-2025082101 (Linux, Windows) - 专业渗透测试框架

简介: Metasploit Pro 4.22.8-2025082101 (Linux, Windows) - 专业渗透测试框架

Metasploit Pro 4.22.8-2025082101 (Linux, Windows) - 专业渗透测试框架

Rapid7 Penetration testing, released Aug 22, 2025

请访问原文链接:https://sysin.org/blog/metasploit-pro-4/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


sysin

世界上最广泛使用的渗透测试框架

知识就是力量,尤其是当它被分享时。作为开源社区和 Rapid7 之间的合作,Metasploit 帮助安全团队做的不仅仅是验证漏洞、管理安全评估和提高安全意识 (sysin);它使防守队员能够始终领先比赛一步(或两步)。

Dashboard

新增功能

Metasploit Pro 最新发布

Metasploit Pro 版本 4.22.8-2025082101

软件发布日期: 2025 年 8 月 21 日 | 发布说明发布时间: 2025 年 8 月 22 日

新模块内容(8)

  • #20386:新增 payload payload/windows/x64/download_execute,可通过 HTTP 下载并执行二进制文件,同时减少代码体积。
  • #20387:新增 Wazuh 服务器上的已认证远程代码执行(RCE)利用模块(CVE-2025-24016)。Wazuh 是一个开源安全平台,版本 4.4.0 至 4.9.1 之间存在不安全反序列化漏洞,可被利用在服务器上执行代码。
  • #20399:新增 Pandora ITSM 的远程代码执行模块(CVE-2025-4653)。漏洞点在应用设置页面的 name 备份参数 (抄si袭quan者jia),可通过注入命令执行恶意 payload。需要有效凭证,若数据库暴露,则可通过数据库连接创建新的管理员账号。
  • #20400:新增 PivotX 已认证 RCE 模块(CVE-2025-52367)。认证用户可覆盖 /pivotx/index.php 注入 payload 并执行,成功后模块会恢复原文件。
  • #20409:新增 Microsoft SharePoint Server 未认证 RCE 模块,利用认证绕过漏洞(CVE-2025-49706、CVE-2025-53771)及反序列化漏洞(CVE-2025-49704)。
  • #20423:新增 XDG Desktop (.desktop) 文件格式模块。
  • #20446:新增 ICTBroadcast 未认证 RCE 模块(CVE-2025-2611)。应用在处理特定 Cookie 时使用反引号,导致命令注入。
  • #20460:新增 ndsudo 提权漏洞利用模块(CVE-2024-32019)。

⚙️ 功能增强与改进(7)

  • Pro:改进单模块运行(single module run),新增运行重放功能、目标主机选择新界面、Kerberos 缓存凭据及 PKCS#12 证书支持(LDAP、Kerberos 模块)。
  • #20418:密码破解模块可自动检测系统上是否存在 JohnTheRipper 或 Hashcat。
  • #20445:改进 ActiveDirectory mixin,跳过本地系统 SID (S-1-5-18) 的冗余查询,减少日志噪音并提升性能。
  • #20451:新增 fetch 命令 lwp-request GET,目前支持 Linux 目标。
  • #20457:Kerberos 凭据缓存路径和 PKCS#12 证书引用支持从文件或数据库 ID (id:123) 读取。
  • #20469:改进 Kerberos 文件加载报错提示,明确指出缓存文件不可用的原因(过期、Realm 不匹配、服务名错误等)。
  • #20471:改进 ldap_esc_vulnerable_cert_finder 模块,新增同时检查模板和 CA 服务器的注册权限,用户可使用 REPORT 参数过滤出可用且存在漏洞的模板。

🐞 修复的 Bug(13)

  • Pro:修复管理凭据界面上的错误提示信息。
  • #20372:修复模块缓存逻辑,新模块无法自动加载的问题。
  • #20431:修复 auxiliary/admin/kerberos/get_ticket 模块中 PKINIT 认证时 ASN1 解析错误。
  • #20432:修复 Metasploit RPC 模块唯一 ID 跟踪错误的边缘情况。
  • #20437:修复 auxiliary/dos/http/apache_range_dos 模块变量未初始化导致无法正常运行的问题。
  • #20438:修复 upload_and_compile 方法在某些情况下 chmod 作用于错误文件名的问题。
  • #20448:修复 PowerShell 脚本生成时可能使用保留关键字作为变量名导致失败的问题。
  • #20450:更新 Mettle payload 版本至 1.0.45,修复 ELF 转 Shellcode 时的 bug。
  • #20454:修复部分模块运行 show options 命令时报错的问题。
  • #20461:改进 LDAP 登录模块在使用 LDAP::Auth=schannel 时的登录摘要,并修复任务被取消时报错的问题。
  • #20462:修复 Kerberos 认证错误日志记录问题。
  • #20485:移除某些条件下错误调用不存在父类方法的问题。

下载地址

仅显示最新版,历史版本已存档,不定期清理。

Metasploit Pro 4.22.8-2025082101 for Linux x64, Aug 22, 2025

Metasploit Pro 4.22.8-2025082101 for Windows x64, Aug 22, 2025

相关产品:Nexpose 8.19.0 for Linux & Windows - 漏洞扫描

更多:HTTP 协议与安全

目录
相关文章
|
3月前
|
安全 Linux 生物认证
Nexpose 8.25.0 for Linux & Windows - 漏洞扫描
Nexpose 8.25.0 for Linux & Windows - 漏洞扫描
147 0
Nexpose 8.25.0 for Linux & Windows - 漏洞扫描
|
3月前
|
安全 Linux 生物认证
Nexpose 8.24.0 for Linux & Windows - 漏洞扫描
Nexpose 8.24.0 for Linux & Windows - 漏洞扫描
220 17
Nexpose 8.24.0 for Linux & Windows - 漏洞扫描
|
3月前
|
SQL 安全 Linux
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
198 1
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
|
3月前
|
Linux 虚拟化 iOS开发
VMware Remote Console 13.0.1 for macOS, Linux, Windows - vSphere 虚拟机控制台的桌面客户端
VMware Remote Console 13.0.1 for macOS, Linux, Windows - vSphere 虚拟机控制台的桌面客户端
687 0
VMware Remote Console 13.0.1 for macOS, Linux, Windows - vSphere 虚拟机控制台的桌面客户端
|
12月前
|
数据可视化 前端开发 测试技术
接口测试新选择:Postman替代方案全解析
在软件开发中,接口测试工具至关重要。Postman长期占据主导地位,但随着国产工具的崛起,越来越多开发者转向更适合中国市场的替代方案——Apifox。它不仅支持中英文切换、完全免费不限人数,还具备强大的可视化操作、自动生成文档和API调试功能,极大简化了开发流程。
|
7月前
|
Java 测试技术 容器
Jmeter工具使用:HTTP接口性能测试实战
希望这篇文章能够帮助你初步理解如何使用JMeter进行HTTP接口性能测试,有兴趣的话,你可以研究更多关于JMeter的内容。记住,只有理解并掌握了这些工具,你才能充分利用它们发挥其应有的价值。+
1149 23
|
9月前
|
SQL 安全 测试技术
2025接口测试全攻略:高并发、安全防护与六大工具实战指南
本文探讨高并发稳定性验证、安全防护实战及六大工具(Postman、RunnerGo、Apipost、JMeter、SoapUI、Fiddler)选型指南,助力构建未来接口测试体系。接口测试旨在验证数据传输、参数合法性、错误处理能力及性能安全性,其重要性体现在早期发现问题、保障系统稳定和支撑持续集成。常用方法包括功能、性能、安全性及兼容性测试,典型场景涵盖前后端分离开发、第三方服务集成与数据一致性检查。选择合适的工具需综合考虑需求与团队协作等因素。
1481 24
|
11月前
|
JSON 前端开发 测试技术
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
885 10
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
|
9月前
|
SQL 测试技术
除了postman还有什么接口测试工具
最好还是使用国内的接口测试软件,其实国内替换postman的软件有很多,这里我推荐使用yunedit-post这款接口测试工具来代替postman,因为它除了接口测试功能外,在动态参数的支持、后置处理执行sql语句等支持方面做得比较好。而且还有接口分享功能,可以生成接口文档给团队在线浏览。
418 2
|
11月前
|
JSON 前端开发 API
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡
644 5
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡