Resumen
CVE-2025-53770 es una vulnerabilidad crítica de ejecución remota de código (RCE) que afecta a Microsoft SharePoint Server 2016, 2019 y Subscription Edition (solo on-premises, no SharePoint Online). Los atacantes pueden eludir la autenticación y obtener control total del servidor explotando una falla lógica y una deserialización insegura. Esta cadena de exploits—conocida públicamente como "ToolShell"—ha sido observada en ataques activos.
Detalles Técnicos
Versiones Afectadas
- SharePoint Enterprise Server 2016
- SharePoint Server 2019
- SharePoint Server Subscription Edition
- No aplicable a SharePoint Online (Microsoft 365)
Gravedad
- Puntuación CVSS: 9.8 (Crítica)
Cadena de Explotación: Paso a Paso
1. Bypass de Autenticación
- El atacante envía una solicitud HTTP POST especialmente diseñada a la página de administración oculta:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
- La solicitud contiene una cabecera Referer falsificada:
Referer: /_layouts/SignOut.aspx
- Debido a una falla lógica, SharePoint trata esta solicitud como proveniente de una sesión legítima y autenticada, concediendo acceso.
- Usando el acceso al endpoint privilegiado, el atacante envía un payload que explota un error de deserialización insegura, permitiendo la ejecución arbitraria de código.
- Típicamente, el atacante sube un web shell ASPX malicioso (por ejemplo,
spinstall0.aspx) al directorio del sistema de SharePoint.
3. Despliegue del Web Shell y Robo de Claves
- El web shell se ejecuta, permitiendo al atacante leer archivos de configuración sensibles de SharePoint.
- El atacante extrae las claves de máquina del servidor:
ValidationKey
DecryptionKey
- Estas claves criptográficas protegen los tokens de autenticación de usuario y el estado de sesión (ViewState).
4. Toma de Control Total del Servidor y Persistencia
- Con las claves, el atacante puede crear sus propios payloads firmados y válidos que SharePoint confiará y ejecutará.
- Esto permite RCE persistente y permite eludir la mayoría de los controles de seguridad, incluso después del parcheo inicial—a menos que las claves robadas se roten.
Impacto
- Compromiso total del servidor SharePoint on-premises:
- Ejecución arbitraria de comandos
- Acceso/modificación de archivos
- Exfiltración de datos
- Movimiento lateral por toda la red interna
- Persistencia: Los atacantes mantienen el acceso usando las claves de máquina robadas hasta que esas claves se cambien manualmente.
Ejemplo de Flujo de Ataque (Diagrama)
sequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)
Remedición
Referencias
Este documento es solo para fines de investigación y defensa. No intentes la explotación en sistemas que no poseas o para los que no tengas autorización explícita para probar.