
استغلال لـ CVE-2025-53770، وهي ثغرة RCE حرجة في SharePoint عبر تجاوز المصادقة وإلغاء تسلسل غير آمن، تتيح نشر قشرة ويب (web shell) وسرقة مفاتيح الجهاز (machine keys) لتحقيق اختراق دائم للخادم.
CVE-2025-53770 هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على Microsoft SharePoint Server 2016 و2019 وSubscription Edition (محلي فقط، وليست SharePoint Online). يمكن للمهاجمين تجاوز المصادقة وتحقيق سيطرة كاملة على الخادم من خلال استغلال خلل منطقي وإلغاء تسلسل غير آمن. وقد شوهدت سلسلة الاستغلال هذه — المعروفة علنًا باسم "ToolShell" — في هجمات نشطة.
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) إلى دليل نظام SharePoint.ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)
هذا المستند مخصص لأغراض البحث والحماية فقط. لا تحاول استغلال أي نظام لا تملكه أو ليس لديك إذن صريح لاختباره.