Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — Una vulnerabilidad crítica RCE sin autenticación en SharePoint (CVE-2025-53770), ahora explotada activamente, que se basa directamente en la falla de suplantación CVE-2025-49706. | Kitploit
Herramientas/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingRespuesta a Incidentes
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

Una vulnerabilidad crítica RCE sin autenticación en SharePoint (CVE-2025-53770), ahora explotada activamente, que se basa directamente en la falla de suplantación CVE-2025-49706.

Ver Repositorio
111hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE‑2025‑53770 – Variante de Día Cero de SharePoint Explotada para RCE Completo

Una Escalada Crítica desde CVE‑2025‑49706
Por Aditya Bhatt – Red Team | VAPT


📌 Resumen

CVE‑2025‑53770 es una vulnerabilidad crítica (CVSS 9.8) de RCE sin autenticación en Microsoft SharePoint ahora explotada activamente en la naturaleza. Esto no es un problema independiente: es una variante de CVE‑2025‑49706, que cubrí anteriormente. Pero mientras CVE‑2025‑49706 requería autenticación, 53770 no.

Esto es ejecución de código sin autenticación, con caídas de web shell en el mundo real y escalada de privilegios en ataques activos. Parche ahora.


🔁 Por si te lo perdiste:

Anteriormente analicé CVE‑2025‑49706 – una vulnerabilidad de suplantación de identidad en SharePoint que permitía la manipulación de tokens, la carga de web shells y el movimiento lateral desde un punto de apoyo autenticado.

CVE‑2025‑53770 se basa en el mismo fundamento pero omite el inicio de sesión por completo.


🧠 ¿Qué es CVE‑2025‑53770?

  • Tipo: Ejecución Remota de Código (RCE) sin Autenticación

  • Severidad: CVSS 9.8 (Crítico)

  • Productos Afectados:

    • SharePoint Server 2016 (sin parche)
    • SharePoint Server 2019
    • SharePoint Server Subscription Edition

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g


🔍 Causa Raíz

Según Microsoft, esta es una variante de CVE‑2025‑49706 e implica un manejo inadecuado de tokens de autenticación manipulados—combinado con cargas útiles maliciosas __VIEWSTATE—que llevan a la ejecución directa en procesos de trabajo de IIS.


⚔️ Ataques en el Mundo Real

🚨 Actualización de la Campaña ToolShell:

  • Los atacantes están encadenando:

    • CVE‑2025‑49704 (error de deserialización)
    • CVE‑2025‑49706 (cabecera falsificada + bypass de autenticación)
    • CVE‑2025‑53770 (RCE sin autenticación)
  • Dejando caer:

    • spinstall0.aspx web shell
    • Cargas útiles como SuspSignoutReq.exe
    • Herramientas de persistencia bajo w3wp.exe

🎯 Objetivos Afectados (basado en informes de MSRC):

  • Sectores gubernamentales y educativos
  • Portales de SharePoint locales
  • Cualquier instancia de SharePoint expuesta a internet sin los parches de julio

🧪 Flujo de Ataque (Simplificado):

  1. 📥 Solicitud maliciosa enviada al endpoint vulnerable (sin autenticación)
  2. 🧾 Carga útil __VIEWSTATE inyectada o token falsificado elude la validación
  3. 💣 Código ejecutado dentro de IIS (w3wp.exe) bajo NT AUTHORITY\SYSTEM
  4. 🐚 Web shell subida, acceso remoto establecido
  5. 🛰️ Comunicación C2 iniciada, comienza el movimiento lateral

_- visual selection


🛡️ Mitigación y Parcheo

✅ Parchear Inmediatamente

Microsoft lanzó actualizaciones de seguridad fuera de banda el 20–21 de julio de 2025:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 está pendiente — aislar servidores lo antes posible

🔗 Catálogo de Parches de Microsoft


✅ Endurecer Sistemas

  • Deshabilitar el acceso externo a SharePoint hasta que esté parcheado
  • Rotar claves de máquina / claves de validación de viewstate
  • Habilitar AMSI + Defender AV con estos indicadores de PowerShell:
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 Detección y Búsqueda de Amenazas

Ejemplos de IOC:

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • __VIEWSTATE grande codificado en cargas POST

  • Árbol de procesos sospechoso:

    • w3wp.exe → cmd.exe → powershell.exe

Búsqueda KQL de Defender:

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 Conexión con CVE‑2025‑49706

CVE IDAcceso RequeridoImpactoExplotación
CVE‑2025‑49706AutenticadoSuplantación / Colocación de ShellConfirmada
CVE‑2025‑53770Sin autenticaciónRCE + Privilegio SYSTEMActiva

Microsoft confirmó que 53770 es una variante de 49706, ahora armada en RCE sin autenticación.


🧠 Reflexiones Finales

Esto no es solo otra publicación de CVE. CVE‑2025‑53770 es una de las vulnerabilidades de SharePoint más peligrosas en la memoria reciente. Se basa en un defecto de suplantación ya grave (49706) y elimina la única barrera—la autenticación.

Si estás ejecutando una instancia de SharePoint local y no has parcheado desde principios de julio de 2025, asume compromiso y busca agresivamente.

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 Referencias

  • Blog de Microsoft – CVE-2025-53770
  • Cobertura de SecurityWeek
  • Mi Análisis de CVE‑2025‑49706
  • Wiz Threat Intel

👨‍💻 Sobre el Autor

Soy un profesional de ciberseguridad enfocado en seguridad ofensiva, análisis de exploits y operaciones de equipo rojo. He estado en el top 2% en TryHackMe y he publicado herramientas de seguridad como KeySentry, ShadowHash y PixelPhantomX. Poseo certificaciones como CEH, Security+ y el Certificado de Equipo Rojo de IIT Kanpur, y escribo regularmente para InfoSec WriteUps y otras plataformas de seguridad.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Descargar herramienta