Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sharepoint-toolshell-cve-2025-53770 — استغلال لـ CVE-2025-53770، وهي ثغرة RCE حرجة في SharePoint عبر تجاوز المصادقة وإلغاء تسلسل غير آمن، تتيح نشر قشرة ويب (web shell) وسرقة مفاتيح الجهاز (machine keys) لتحقيق اختراق دائم للخادم. | Kitploit
أدوات/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقةالفريق الأحمر
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

استغلال لـ CVE-2025-53770، وهي ثغرة RCE حرجة في SharePoint عبر تجاوز المصادقة وإلغاء تسلسل غير آمن، تتيح نشر قشرة ويب (web shell) وسرقة مفاتيح الجهاز (machine keys) لتحقيق اختراق دائم للخادم.

عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال RCE في SharePoint "ToolShell" (CVE-2025-53770)

نظرة عامة

CVE-2025-53770 هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على Microsoft SharePoint Server 2016 و2019 وSubscription Edition (محلي فقط، وليست SharePoint Online). يمكن للمهاجمين تجاوز المصادقة وتحقيق سيطرة كاملة على الخادم من خلال استغلال خلل منطقي وإلغاء تسلسل غير آمن. وقد شوهدت سلسلة الاستغلال هذه — المعروفة علنًا باسم "ToolShell" — في هجمات نشطة.

التفاصيل الفنية

الإصدارات المتأثرة

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • غير قابلة للتطبيق على SharePoint Online (Microsoft 365)

درجة الخطورة

  • درجة CVSS: 9.8 (حرجة)

سلسلة الاستغلال: خطوة بخطوة

1. تجاوز المصادقة

  • يرسل المهاجم طلب HTTP POST مصممًا خصيصًا إلى صفحة الإدارة المخفية:

/_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • يحتوي الطلب على ترويسة Referer مزورة:
    root@kitploit:~
    Referer: /_layouts/SignOut.aspx
    
  • بسبب خلل منطقي، يتعامل SharePoint مع هذا الطلب كما لو كان قادمًا من جلسة مصادقة شرعية، مما يمنح الوصول.
  • 2. تنفيذ التعليمات البرمجية عن بُعد عبر إلغاء التسلسل

    • باستخدام الوصول إلى نقطة النهاية المميزة، يرسل المهاجم حمولة تستغل خلل إلغاء تسلسل غير آمن، مما يتيح تنفيذ تعليمات برمجية عشوائية.
    • عادةً، يرفع المهاجم قشرة ويب ASPX خبيثة (مثل: spinstall0.aspx) إلى دليل نظام SharePoint.

    3. نشر قشرة الويب وسرقة المفاتيح

    • يتم تنفيذ قشرة الويب، مما يتيح للمهاجم قراءة ملفات إعدادات SharePoint الحساسة.
    • يستخرج المهاجم مفاتيح الجهاز الخاصة بالخادم:
      • ValidationKey
      • DecryptionKey
    • تحمي هذه المفاتيح التشفيرية رموز مصادقة المستخدمين وحالة الجلسة (ViewState).

    4. السيطرة الكاملة على الخادم والاستمرارية

    • باستخدام هذه المفاتيح، يمكن للمهاجم إنشاء حمولات موقعة وصالحة خاصة به، يثق بها SharePoint وينفذها.
    • وهذا يتيح استمرار تنفيذ التعليمات البرمجية عن بُعد ويسمح بتجاوز معظم ضوابط الأمان، حتى بعد تطبيق التصحيحات الأولية — ما لم يتم تدوير المفاتيح المسروقة.

    الأثر

    • اختراق كامل لخادم SharePoint المحلي:
      • تنفيذ أوامر عشوائية
      • الوصول إلى الملفات أو تعديلها
      • سرقة البيانات
      • الحركة الجانبية في جميع أنحاء الشبكة الداخلية
    • الاستمرارية: يحتفظ المهاجمون بالوصول باستخدام مفاتيح الجهاز المسروقة حتى يتم تغيير هذه المفاتيح يدويًا.

    مثال على تدفق الهجوم (مخطط)

    root@kitploit:~
    sequenceDiagram
        participant Attacker
        participant SharePoint Server
    
        Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
        SharePoint Server-->>Attacker: Grants admin access (auth bypass)
        Attacker->>SharePoint Server: Uploads malicious web shell
        Attacker->>SharePoint Server: Executes web shell to read config
        SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
        Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)

    المعالجة

    • تطبيق تصحيحات Microsoft:
      الإشعار الرسمي والتحديثات (Microsoft MSRC)
    • تدوير مفاتيح الجهاز فورًا بعد الاختراق
    • تدقيق الخادم بحثًا عن ملفات ASPX غير مصرح بها والنشاط غير المعتاد

    المراجع

    • كتالوج CISA KEV - CVE-2025-53770
    • إشعار Microsoft MSRC
    • توثيق تقني: استغلال "ToolShell"

    هذا المستند مخصص لأغراض البحث والحماية فقط. لا تحاول استغلال أي نظام لا تملكه أو ليس لديك إذن صريح لاختباره.

    تنزيل الأداة