Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-53770 — Technische Analyse und Erkennungsleitfaden für CVE-2025-53770, eine kritische, nicht authentifizierte RCE-Sicherheitslücke in Microsoft SharePoint Server, die über ViewState-Deserialisierung und gestohlene machineKeys ausgenutzt wird. | Kitploit
Tools/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
SchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikEinbruchserkennungIncident Response
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Technische Analyse und Erkennungsleitfaden für CVE-2025-53770, eine kritische, nicht authentifizierte RCE-Sicherheitslücke in Microsoft SharePoint Server, die über ViewState-Deserialisierung und gestohlene machineKeys ausgenutzt wird.

Repository anzeigen
650vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🧠 CVE-2025-53770 : Kritische SharePoint-RCE-Sicherheitslücke, die durch ViewState-Fälschung ausgenutzt wird

sharepoint-removebg-preview

📌 Sicherheitslücken-Übersicht

  • Typ: Remote Code Execution (RCE)
  • CVSS-Score: 9.8 (Kritisch)
  • Komponente: Microsoft SharePoint Server (on-prem)
  • Grundursache: Unsichere Deserialisierung von ViewState-Daten unter Verwendung gestohlener ASP.NET machineKey (ValidationKey und DecryptionKey).
  • Ausnutzung: Erfordert keine Authentifizierung.
  • Status: Wird aktiv in freier Wildbahn ausgenutzt.
  • Offenlegungsdatum: 19. Juli 2025
  • Entdeckt/Gemeldet von: Mehrere Sicherheitsanbieter und behördliche Vorfallsreaktionsteams.

🛠️ Technische Details

  1. Erster Zugang:

    • Angreifer laden eine manipulierte .aspx-Datei hoch (z. B. spinstall0.aspx), die SharePoint-Deserialisierungsschwachstellen ausnutzt.
    • Diese Shell liest sensible Schlüssel (machineKey) aus dem Speicher.
  2. Persistenz:

    • Mit diesen Schlüsseln generieren Angreifer bösartige ViewState-Nutzlasten.
    • Diese Nutzlasten umgehen die Signaturprüfung und führen beliebigen Code unter dem IIS-Arbeitsprozess w3wp.exe aus.
  3. Kein Patch = dauerhafter Zugriff, selbst nach Neustart des Servers oder Recycling des Anwendungspools.


📂 Betroffene Produkte

ProduktStatus
SharePoint Server 2016 (on-prem)Anfällig
SharePoint Server 2019 (on-prem)Anfällig
SharePoint Subscription EditionAnfällig
SharePoint Online (Microsoft 365)Nicht betroffen

📡 Ausnutzungsindikatoren

  • Hochladen von spinstall0.aspx oder ähnlichen Shell-Dateien.

  • Anfragen an:

    • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
    • Mit Referrer: _layouts/SignOut.aspx
  • w3wp.exe startet cmd.exe, powershell.exe oder rundll32.


🧪 Erkennungstipps

Web-Protokolle:

  • Suchen Sie nach ungewöhnlichen POST-Anfragen an SharePoint-Layoutseiten.
  • Durchsuchen Sie Zugriffsprotokolle mit /layouts/ nach ungewöhnlichen User-Agents.

Dateisystem:

  • Scannen Sie nach nicht erkannten .aspx-Dateien in:

    • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

Prozesse:

  • Überwachen Sie auf anomale untergeordnete Prozesse unter w3wp.exe.

Netzwerk:

  • Erkennen Sie ausgehende Verbindungen zu bekannten Angreifer-IPs:

    • 107.191.58.76, 96.9.125.147, 104.238.159.149

🔐 Gegenmaßnahmen

Vor dem Patch:

  1. AMSI aktivieren:

    • Verwenden Sie Microsoft Defender Antivirus mit AMSI-Unterstützung.
    • AMSI kann bösartige ViewState-Nutzlasten vor der Ausführung erkennen.
  2. Netzwerkkontrollen anwenden:

    • Beschränken Sie den Zugriff auf SharePoint-Server ausschließlich auf interne Netzwerke.
  3. EDR/XDR bereitstellen:

    • Verwenden Sie Defender for Endpoint oder Ähnliches zur Verhaltenserkennung.

Nach dem Patch:

  1. Updates vom Juli 2025 installieren:

    • Microsoft hat Hotfixes für SharePoint 2016, 2019 und Subscription Edition veröffentlicht.
  2. machineKey rotieren:

    • Ändern Sie die ASP.NET ValidationKey und DecryptionKey in der web.config.
    • Erzwingen Sie einen Neustart von IIS (iisreset), um die Änderungen zu übernehmen.
  3. Prüfung & Bereinigung:

    • Entfernen Sie schadhafte .aspx-Dateien.
    • Überprüfen Sie auf geplante Aufgaben oder Persistenzmechanismen.

🛡️ Zusammenfassung

  • Eine hochwirksame Zero-Day-Sicherheitslücke in SharePoint ermöglicht eine vollständige Serverkompromittierung durch gefälschte ViewState-Nutzlasten.
  • Aktive Ausnutzung bestätigt.
  • Patchen Sie sofort, rotieren Sie Verschlüsselungsschlüssel und scannen Sie auf Kompromittierungsindikatoren.

Tool herunterladen