Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungRed Teaming
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

Exploit für CVE-2025-53770, eine kritische SharePoint-RCE-Schwachstelle über Authentifizierungsumgehung und unsichere Deserialisierung, die die Bereitstellung einer Web-Shell und den Diebstahl von Maschinenschlüsseln für eine dauerhafte Serverkompromittierung ermöglicht.

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SharePoint „ToolShell“ RCE-Exploit (CVE-2025-53770)

Überblick

CVE-2025-53770 ist eine kritische Schwachstelle zur Remotecodeausführung (RCE) in Microsoft SharePoint Server 2016, 2019 und Subscription Edition (nur On-Premises, nicht SharePoint Online). Angreifer können die Authentifizierung umgehen und die vollständige Kontrolle über den Server erlangen, indem sie einen Logikfehler und unsichere Deserialisierung ausnutzen. Diese Exploit-Kette – öffentlich bekannt als „ToolShell“ – wurde in aktiven Angriffen beobachtet.

Technische Details

Betroffene Versionen

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • Nicht anwendbar auf SharePoint Online (Microsoft 365)

Schweregrad

  • CVSS-Score: 9,8 (Kritisch)

Exploit-Kette: Schritt für Schritt

1. Authentifizierungsumgehung

  • Der Angreifer sendet eine speziell gestaltete HTTP-POST-Anfrage an die versteckte Verwaltungsseite:
    /_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • Die Anfrage enthält einen gefälschten Referer-Header:
    root@kitploit:~
    Referer: /_layouts/SignOut.aspx
    
  • Aufgrund eines Logikfehlers behandelt SharePoint diese Anfrage so, als käme sie von einer legitimen, authentifizierten Sitzung und gewährt Zugriff.

2. Remotecodeausführung durch Deserialisierung

  • Mit Zugriff auf den privilegierten Endpunkt sendet der Angreifer eine Nutzlast, die einen unsicheren Deserialisierungsfehler ausnutzt und die Ausführung beliebigen Codes ermöglicht.
  • Typischerweise lädt der Angreifer eine schädliche ASPX-Webshell (z. B. spinstall0.aspx) in das SharePoint-Systemverzeichnis hoch.

3. Webshell-Bereitstellung und Schlüsseldiebstahl

  • Die Webshell wird ausgeführt, sodass der Angreifer sensible SharePoint-Konfigurationsdateien lesen kann.
  • Der Angreifer extrahiert die Maschinenschlüssel des Servers:
    • ValidationKey
    • DecryptionKey
  • Diese kryptografischen Schlüssel schützen Benutzerauthentifizierungstokens und den Sitzungszustand (ViewState).

4. Vollständige Serverübernahme und Persistenz

  • Mit den Schlüsseln kann der Angreifer eigene gültige, signierte Nutzlasten erstellen, denen SharePoint vertraut und die es ausführt.
  • Dies ermöglicht eine dauerhafte RCE und die Umgehung der meisten Sicherheitskontrollen – selbst nach dem Einspielen erster Patches –, sofern die gestohlenen Schlüssel nicht rotiert werden.

Auswirkungen

  • Totale Kompromittierung des On-Premises-SharePoint-Servers:
    • Ausführung beliebiger Befehle
    • Dateizugriff/-änderung
    • Datendiebstahl
    • Laterale Bewegung innerhalb des internen Netzwerks
  • Persistenz: Angreifer behalten den Zugriff mithilfe der gestohlenen Maschinenschlüssel, bis diese manuell geändert werden.

Beispiel-Angriffsablauf (Diagramm)

root@kitploit:~
sequenceDiagram
    participant Angreifer
    participant SharePoint-Server

    Angreifer->>SharePoint-Server: POST /ToolPane.aspx (mit gefälschtem Referer)
    SharePoint-Server-->>Angreifer: Gewährt Admin-Zugriff (Auth-Bypass)
    Angreifer->>SharePoint-Server: Lädt schädliche Webshell hoch
    Angreifer->>SharePoint-Server: Führt Webshell aus, um Konfiguration zu lesen
    SharePoint-Server-->>Angreifer: Gibt ValidationKey und DecryptionKey zurück
    Angreifer->>SharePoint-Server: Sendet gefälschte, signierte Nutzlasten (persistente RCE)

Abhilfe

  • Microsoft-Patches einspielen:
    Offizielles Advisory & Updates (Microsoft MSRC)
  • Sofortige Rotation der Maschinenschlüssel nach einer Kompromittierung
  • Server auf nicht autorisierte ASPX-Dateien überprüfen und auf ungewöhnliche Aktivitäten achten

Referenzen

  • CISA KEV Catalog – CVE-2025-53770
  • Microsoft MSRC Advisory
  • Technische Ausarbeitung: „ToolShell“-Exploit

Dieses Dokument dient ausschließlich Forschungs- und Verteidigungszwecken. Versuchen Sie nicht, Exploits an Systemen durchzuführen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Berechtigung zum Testen haben.

Tool herunterladen