
Exploit für CVE-2025-53770, eine kritische SharePoint-RCE-Schwachstelle über Authentifizierungsumgehung und unsichere Deserialisierung, die die Bereitstellung einer Web-Shell und den Diebstahl von Maschinenschlüsseln für eine dauerhafte Serverkompromittierung ermöglicht.
CVE-2025-53770 ist eine kritische Schwachstelle zur Remotecodeausführung (RCE) in Microsoft SharePoint Server 2016, 2019 und Subscription Edition (nur On-Premises, nicht SharePoint Online). Angreifer können die Authentifizierung umgehen und die vollständige Kontrolle über den Server erlangen, indem sie einen Logikfehler und unsichere Deserialisierung ausnutzen. Diese Exploit-Kette – öffentlich bekannt als „ToolShell“ – wurde in aktiven Angriffen beobachtet.
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) in das SharePoint-Systemverzeichnis hoch.ValidationKeyDecryptionKeysequenceDiagram
participant Angreifer
participant SharePoint-Server
Angreifer->>SharePoint-Server: POST /ToolPane.aspx (mit gefälschtem Referer)
SharePoint-Server-->>Angreifer: Gewährt Admin-Zugriff (Auth-Bypass)
Angreifer->>SharePoint-Server: Lädt schädliche Webshell hoch
Angreifer->>SharePoint-Server: Führt Webshell aus, um Konfiguration zu lesen
SharePoint-Server-->>Angreifer: Gibt ValidationKey und DecryptionKey zurück
Angreifer->>SharePoint-Server: Sendet gefälschte, signierte Nutzlasten (persistente RCE)Dieses Dokument dient ausschließlich Forschungs- und Verteidigungszwecken. Versuchen Sie nicht, Exploits an Systemen durchzuführen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Berechtigung zum Testen haben.