Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-53770 — Technische Analyse und Erkennungsleitfaden für CVE-2025-53770, eine kritische, nicht authentifizierte RCE-Sicherheitslücke in Microsoft SharePoint Server, die über ViewState-Deserialisierung und gestohlene machineKeys ausgenutzt wird. | Kitploit
Tools/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
SchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikEinbruchserkennungIncident Response
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Technische Analyse und Erkennungsleitfaden für CVE-2025-53770, eine kritische, nicht authentifizierte RCE-Sicherheitslücke in Microsoft SharePoint Server, die über ViewState-Deserialisierung und gestohlene machineKeys ausgenutzt wird.

Repository anzeigen
640vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🧠 CVE-2025-53770 : Kritische SharePoint-RCE-Sicherheitslücke, die durch ViewState-Fälschung ausgenutzt wird

sharepoint-removebg-preview

📌 Sicherheitslücken-Übersicht

  • Typ: Remote Code Execution (RCE)
  • CVSS-Score: 9.8 (Kritisch)
  • Komponente: Microsoft SharePoint Server (on-prem)
  • Grundursache: Unsichere Deserialisierung von ViewState-Daten unter Verwendung gestohlener ASP.NET machineKey (ValidationKey und DecryptionKey).
  • Ausnutzung: Erfordert keine Authentifizierung.
  • Status: Wird aktiv in freier Wildbahn ausgenutzt.
  • Offenlegungsdatum: 19. Juli 2025
  • Entdeckt/Gemeldet von: Mehrere Sicherheitsanbieter und behördliche Vorfallsreaktionsteams.

🛠️ Technische Details

  1. Erster Zugang:

    • Angreifer laden eine manipulierte -Datei hoch (z. B. ), die SharePoint-Deserialisierungsschwachstellen ausnutzt.
.aspx
spinstall0.aspx
  • Diese Shell liest sensible Schlüssel (machineKey) aus dem Speicher.
  • Persistenz:

    • Mit diesen Schlüsseln generieren Angreifer bösartige ViewState-Nutzlasten.
    • Diese Nutzlasten umgehen die Signaturprüfung und führen beliebigen Code unter dem IIS-Arbeitsprozess w3wp.exe aus.
  • Kein Patch = dauerhafter Zugriff, selbst nach Neustart des Servers oder Recycling des Anwendungspools.


  • 📂 Betroffene Produkte

    ProduktStatus
    SharePoint Server 2016 (on-prem)Anfällig
    SharePoint Server 2019 (on-prem)Anfällig
    SharePoint Subscription EditionAnfällig
    SharePoint Online (Microsoft 365)Nicht betroffen

    📡 Ausnutzungsindikatoren

    • Hochladen von spinstall0.aspx oder ähnlichen Shell-Dateien.

    • Anfragen an:

      • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
      • Mit Referrer: _layouts/SignOut.aspx
    • w3wp.exe startet cmd.exe, powershell.exe oder rundll32.


    🧪 Erkennungstipps

    Web-Protokolle:

    • Suchen Sie nach ungewöhnlichen POST-Anfragen an SharePoint-Layoutseiten.
    • Durchsuchen Sie Zugriffsprotokolle mit /layouts/ nach ungewöhnlichen User-Agents.

    Dateisystem:

    • Scannen Sie nach nicht erkannten .aspx-Dateien in:

      • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

    Prozesse:

    • Überwachen Sie auf anomale untergeordnete Prozesse unter w3wp.exe.

    Netzwerk:

    • Erkennen Sie ausgehende Verbindungen zu bekannten Angreifer-IPs:

      • 107.191.58.76, 96.9.125.147, 104.238.159.149

    🔐 Gegenmaßnahmen

    Vor dem Patch:

    1. AMSI aktivieren:

      • Verwenden Sie Microsoft Defender Antivirus mit AMSI-Unterstützung.
      • AMSI kann bösartige ViewState-Nutzlasten vor der Ausführung erkennen.
    2. Netzwerkkontrollen anwenden:

      • Beschränken Sie den Zugriff auf SharePoint-Server ausschließlich auf interne Netzwerke.
    3. EDR/XDR bereitstellen:

      • Verwenden Sie Defender for Endpoint oder Ähnliches zur Verhaltenserkennung.

    Nach dem Patch:

    1. Updates vom Juli 2025 installieren:

      • Microsoft hat Hotfixes für SharePoint 2016, 2019 und Subscription Edition veröffentlicht.
    2. machineKey rotieren:

      • Ändern Sie die ASP.NET ValidationKey und DecryptionKey in der web.config.
      • Erzwingen Sie einen Neustart von IIS (iisreset), um die Änderungen zu übernehmen.
    3. Prüfung & Bereinigung:

      • Entfernen Sie schadhafte .aspx-Dateien.
      • Überprüfen Sie auf geplante Aufgaben oder Persistenzmechanismen.

    🛡️ Zusammenfassung

    • Eine hochwirksame Zero-Day-Sicherheitslücke in SharePoint ermöglicht eine vollständige Serverkompromittierung durch gefälschte ViewState-Nutzlasten.
    • Aktive Ausnutzung bestätigt.
    • Patchen Sie sofort, rotieren Sie Verschlüsselungsschlüssel und scannen Sie auf Kompromittierungsindikatoren.

    Tool herunterladen