Metasploit Pro 4.22.8-2025091701 (Linux, Windows) - 专业渗透测试框架

简介: Metasploit Pro 4.22.8-2025091701 (Linux, Windows) - 专业渗透测试框架

Metasploit Pro 4.22.8-2025091701 (Linux, Windows) - 专业渗透测试框架

Rapid7 Penetration testing, released Sep 17, 2025

请访问原文链接:https://sysin.org/blog/metasploit-pro-4/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


sysin

世界上最广泛使用的渗透测试框架

知识就是力量,尤其是当它被分享时。作为开源社区和 Rapid7 之间的合作,Metasploit 帮助安全团队做的不仅仅是验证漏洞、管理安全评估和提高安全意识 (sysin);它使防守队员能够始终领先比赛一步(或两步)。

Dashboard

版本比较

Open Source: Metasploit Framework

下载:Metasploit Framework 6.4.88 (macOS, Linux, Windows) - 开源渗透测试框架

Commercial Support: Metasploit Pro

All Features Pro Framework
- Collect
De-facto standard for penetration testing with more than 1,500 exploits
Import of network data scan
Network discovery
Basic exploitation
MetaModules for discrete tasks such as network segmentation testing
Integrations via Remote API
- Automate
Simple web interface
Smart Exploitation
Automated credentials brute forcing
Baseline penetration testing reports
Wizards for standard baseline audits
Task chains for automated custom workflows
Closed-Loop vulnerability validation to prioritize remediation
- Infiltrate
Basic command-line interface
Manual exploitation
Manual credentials brute forcing
Dynamic payloads to evade leading anti-virus solutions
Phishing awareness management and spear phishing
Choice of advance command-line (Pro Console) and web interface

新增功能

Metasploit Pro 最新发布

Metasploit Pro 版本 4.22.8-2025091701

📅 软件发布日期: 2025 年 9 月 17 日 | 📰 发布说明发布日期: 2025 年 9 月 18 日

🆕 新增模块内容(7)

  • #19903 - 新增一个定时脚本持久化模块。该模块会在支持该功能的系统(如 BSD 系统和 macOS)上创建一个定时脚本。

  • #20376 - 新增一个利用 CVE-2025-32463 的模块,这是 sudo 在 1.9.17p1 之前版本中的本地权限提升漏洞。此漏洞利用要求目标机器上存在 C 编译器。

  • #20397 - 新增一个模块,利用 Sawtooth Software Lighthouse Studio 的 ciwweb.pl Web 应用程序中的模板注入漏洞(9.16.14 之前版本)。应用程序未正确过滤调查模板中的用户输入,导致未认证攻击者可注入并执行任意 Perl 命令 (sysin),命令将在 Web 服务器运行用户的上下文中执行。

  • #20455 - 新增深圳艾特米 M300 MT02 的漏洞利用模块,该远程代码执行漏洞可使攻击者以 root 用户身份执行命令和载荷。

  • [#20479] - 新增两个独立的漏洞利用模块,可在 Sitecore XP 10 至 10.4 版本中实现未认证 RCE。

    • 两个模块均利用了服务账户中的硬编码密码绕过认证(CVE-2025-34509)。
    • 其中一个模块进一步利用了认证后 Zip Slip 漏洞 (sysin),获得 RCE(CVE-2025-34510)。
    • 另一个模块利用了 SiteCore PowerShell Extension(7.0 之前版本)中的漏洞,该扩展常见但默认未安装。SPE 在 7.0 之前版本中存在无限制文件上传漏洞(CVE-2025-3451),攻击者可上传恶意 ASPX 文件并实现远程代码执行。
  • #20493 - 新增 XWiki 未认证远程代码执行漏洞利用模块 - CVE-2025-24893。

增强和新功能(7)

  • Pro:新增横幅提示功能,当有可用更新时会在 Pro 内显示。
  • #19653 - 修复凭据生成中的多个错误,并重构代码以提升可读性。
  • #20490 - 为 HTTP 模块新增 HTTP::Auth 选项,可定义特定认证机制,如 ntlmkerberos
  • #20495 - 更新 apt_package_manager 持久化模块,使其使用新的持久化混入(mixin)。
  • #20497 - 修改 autostart 持久化模块,使其使用新的持久化混入。
  • #20504 - 将 bash profile 漏洞利用模块移至持久化类别,利用了持久化模块的新功能(使用新的持久化混入)。
  • #20526 - 将 at_persistence 模块移至持久化类别,并扩展了持久化模块的新功能。

🐞 修复的缺陷(11)

  • Pro:修复了不支持 SSL 的扫描器在暴力破解时运行失败的问题。现在会检查扫描器是否支持 SSL 配置,如果不支持则输出“已跳过”的状态。
  • Pro:修复了用于转换字节字符串的 JavaScript 错误,该错误在某些情况下会导致加载界面无限卡住。
  • Pro:修复卸载 Metasploit Pro 时未清理服务的问题。该问题会阻止在同一主机上重新安装 Metasploit Pro。
  • #20500 - 修复了当用户提供的数据库连接 URL 包含查询参数时,msfconsole 出现的错误。
  • #20505 - 修复 sap_router_portscanner 模块中的 bug。
  • #20511 - 修复了 auxiliary/scanner/ssl/ssl_version 模块中的 SNI 功能 (sysin),现在可扫描具有多个名称的主机。
  • #20514 - 修复 Meterpreter 会话启动时的回归问题,禁用了 unhook 扩展的自动加载,以避免在 Windows 11 24H2+ 系统上崩溃。
  • #20516 - 修复了在 NixOS 上 msfdb init 初始化失败的问题。
  • #20537 - 修复模块缓存中因文件系统路径未初始化而导致的错误。
  • #20541 - 修复近期在 smb_login 中引入的 NoMethodError,现在用户可再次正常运行 smb_login 扫描器。
  • #20542 - 修复 smb_login 扫描器在认证模式设置为 Kerberos 时的特殊情况。当尝试暴力破解密码已过期的账户时,之前所有尝试的密码(即使错误)都会被错误地返回为“成功”。现在,对于密码已过期的账户,smb_login 扫描器将对所有密码返回“不成功”,包括正确但过期的密码,因为当前没有任何密码能成功认证。

下载地址

仅显示最新版,历史版本已存档,不定期清理。

Metasploit Pro 4.22.8-2025091701 for Linux x64, Sep 17, 2025

Metasploit Pro 4.22.8-2025091701 for Windows x64, Sep 17, 2025

相关产品:Nexpose 8.22.0 for Linux & Windows - 漏洞扫描

更多:HTTP 协议与安全

目录
相关文章
|
3月前
|
SQL 安全 Linux
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
191 1
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
|
3月前
|
Linux 网络安全 iOS开发
Metasploit Framework 6.4.95 (macOS, Linux, Windows) - 开源渗透测试框架
Metasploit Framework 6.4.95 (macOS, Linux, Windows) - 开源渗透测试框架
233 1
Metasploit Framework 6.4.95 (macOS, Linux, Windows) - 开源渗透测试框架
|
3月前
|
Java 测试技术 网络安全
Burp Suite Professional 2025.10 for Windows x64 - 领先的 Web 渗透测试软件
Burp Suite Professional 2025.10 for Windows x64 - 领先的 Web 渗透测试软件
155 0
Burp Suite Professional 2025.10 for Windows x64 - 领先的 Web 渗透测试软件
|
12月前
|
数据可视化 前端开发 测试技术
接口测试新选择:Postman替代方案全解析
在软件开发中,接口测试工具至关重要。Postman长期占据主导地位,但随着国产工具的崛起,越来越多开发者转向更适合中国市场的替代方案——Apifox。它不仅支持中英文切换、完全免费不限人数,还具备强大的可视化操作、自动生成文档和API调试功能,极大简化了开发流程。
|
7月前
|
Java 测试技术 容器
Jmeter工具使用:HTTP接口性能测试实战
希望这篇文章能够帮助你初步理解如何使用JMeter进行HTTP接口性能测试,有兴趣的话,你可以研究更多关于JMeter的内容。记住,只有理解并掌握了这些工具,你才能充分利用它们发挥其应有的价值。+
1132 23
|
9月前
|
SQL 安全 测试技术
2025接口测试全攻略:高并发、安全防护与六大工具实战指南
本文探讨高并发稳定性验证、安全防护实战及六大工具(Postman、RunnerGo、Apipost、JMeter、SoapUI、Fiddler)选型指南,助力构建未来接口测试体系。接口测试旨在验证数据传输、参数合法性、错误处理能力及性能安全性,其重要性体现在早期发现问题、保障系统稳定和支撑持续集成。常用方法包括功能、性能、安全性及兼容性测试,典型场景涵盖前后端分离开发、第三方服务集成与数据一致性检查。选择合适的工具需综合考虑需求与团队协作等因素。
1429 24
|
9月前
|
SQL 测试技术
除了postman还有什么接口测试工具
最好还是使用国内的接口测试软件,其实国内替换postman的软件有很多,这里我推荐使用yunedit-post这款接口测试工具来代替postman,因为它除了接口测试功能外,在动态参数的支持、后置处理执行sql语句等支持方面做得比较好。而且还有接口分享功能,可以生成接口文档给团队在线浏览。
408 2
|
11月前
|
JSON 前端开发 测试技术
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
869 10
大前端之前端开发接口测试工具postman的使用方法-简单get接口请求测试的使用方法-简单教学一看就会-以实际例子来说明-优雅草卓伊凡
|
11月前
|
JSON 前端开发 API
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡
624 5
以项目登录接口为例-大前端之开发postman请求接口带token的请求测试-前端开发必学之一-如果要学会联调接口而不是纯写静态前端页面-这个是必学-本文以优雅草蜻蜓Q系统API为实践来演示我们如何带token请求接口-优雅草卓伊凡
|
10月前
|
存储 JSON API
Python测试淘宝店铺所有商品接口的详细指南
本文详细介绍如何使用Python测试淘宝店铺商品接口,涵盖环境搭建、API接入、签名生成、请求发送、数据解析与存储、异常处理等步骤。通过具体代码示例,帮助开发者轻松获取和分析淘宝店铺商品数据,适用于电商运营、市场分析等场景。遵守法规、注意调用频率限制及数据安全,确保应用的稳定性和合法性。