sharepoint-toolshell-cve-2025-53770 — استغلال لـ CVE-2025-53770، وهي ثغرة RCE حرجة في SharePoint عبر تجاوز المصادقة وإلغاء تسلسل غير آمن، تتيح نشر قشرة ويب (web shell) وسرقة مفاتيح الجهاز (machine keys) لتحقيق اختراق دائم للخادم. | Kitploit
استغلال لـ CVE-2025-53770، وهي ثغرة RCE حرجة في SharePoint عبر تجاوز المصادقة وإلغاء تسلسل غير آمن، تتيح نشر قشرة ويب (web shell) وسرقة مفاتيح الجهاز (machine keys) لتحقيق اختراق دائم للخادم.
استغلال RCE في SharePoint "ToolShell" (CVE-2025-53770)
نظرة عامة
CVE-2025-53770 هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على Microsoft SharePoint Server 2016 و2019 وSubscription Edition (محلي فقط، وليست SharePoint Online). يمكن للمهاجمين تجاوز المصادقة وتحقيق سيطرة كاملة على الخادم من خلال استغلال خلل منطقي وإلغاء تسلسل غير آمن. وقد شوهدت سلسلة الاستغلال هذه — المعروفة علنًا باسم "ToolShell" — في هجمات نشطة.
التفاصيل الفنية
الإصدارات المتأثرة
SharePoint Enterprise Server 2016
SharePoint Server 2019
SharePoint Server Subscription Edition
غير قابلة للتطبيق على SharePoint Online (Microsoft 365)
درجة الخطورة
درجة CVSS: 9.8 (حرجة)
سلسلة الاستغلال: خطوة بخطوة
1. تجاوز المصادقة
يرسل المهاجم طلب HTTP POST مصممًا خصيصًا إلى صفحة الإدارة المخفية:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
يحتوي الطلب على ترويسة Referer مزورة:
root@kitploit:~
Referer: /_layouts/SignOut.aspx
بسبب خلل منطقي، يتعامل SharePoint مع هذا الطلب كما لو كان قادمًا من جلسة مصادقة شرعية، مما يمنح الوصول.
2. تنفيذ التعليمات البرمجية عن بُعد عبر إلغاء التسلسل
باستخدام الوصول إلى نقطة النهاية المميزة، يرسل المهاجم حمولة تستغل خلل إلغاء تسلسل غير آمن، مما يتيح تنفيذ تعليمات برمجية عشوائية.
عادةً، يرفع المهاجم قشرة ويب ASPX خبيثة (مثل: spinstall0.aspx) إلى دليل نظام SharePoint.
3. نشر قشرة الويب وسرقة المفاتيح
يتم تنفيذ قشرة الويب، مما يتيح للمهاجم قراءة ملفات إعدادات SharePoint الحساسة.
يستخرج المهاجم مفاتيح الجهاز الخاصة بالخادم:
ValidationKey
DecryptionKey
تحمي هذه المفاتيح التشفيرية رموز مصادقة المستخدمين وحالة الجلسة (ViewState).
4. السيطرة الكاملة على الخادم والاستمرارية
باستخدام هذه المفاتيح، يمكن للمهاجم إنشاء حمولات موقعة وصالحة خاصة به، يثق بها SharePoint وينفذها.
وهذا يتيح استمرار تنفيذ التعليمات البرمجية عن بُعد ويسمح بتجاوز معظم ضوابط الأمان، حتى بعد تطبيق التصحيحات الأولية — ما لم يتم تدوير المفاتيح المسروقة.
الأثر
اختراق كامل لخادم SharePoint المحلي:
تنفيذ أوامر عشوائية
الوصول إلى الملفات أو تعديلها
سرقة البيانات
الحركة الجانبية في جميع أنحاء الشبكة الداخلية
الاستمرارية: يحتفظ المهاجمون بالوصول باستخدام مفاتيح الجهاز المسروقة حتى يتم تغيير هذه المفاتيح يدويًا.
مثال على تدفق الهجوم (مخطط)
root@kitploit:~
sequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)