Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sharepoint-toolshell-cve-2025-53770 — Exploit para CVE-2025-53770, un RCE crítico en SharePoint mediante omisión de autenticación y deserialización no segura, que permite el despliegue de web shells y el robo de claves de máquina para el compromiso persistente del servidor. | Kitploit
Herramientas/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

Exploit para CVE-2025-53770, un RCE crítico en SharePoint mediante omisión de autenticación y deserialización no segura, que permite el despliegue de web shells y el robo de claves de máquina para el compromiso persistente del servidor.

Ver Repositorio
7hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit RCE "ToolShell" de SharePoint (CVE-2025-53770)

Resumen

CVE-2025-53770 es una vulnerabilidad crítica de ejecución remota de código (RCE) que afecta a Microsoft SharePoint Server 2016, 2019 y Subscription Edition (solo on-premises, no SharePoint Online). Los atacantes pueden eludir la autenticación y obtener control total del servidor explotando una falla lógica y una deserialización insegura. Esta cadena de exploits—conocida públicamente como "ToolShell"—ha sido observada en ataques activos.

Detalles Técnicos

Versiones Afectadas

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • No aplicable a SharePoint Online (Microsoft 365)

Gravedad

  • Puntuación CVSS: 9.8 (Crítica)

Cadena de Explotación: Paso a Paso

1. Bypass de Autenticación

  • El atacante envía una solicitud HTTP POST especialmente diseñada a la página de administración oculta:
    /_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • La solicitud contiene una cabecera Referer falsificada:
    Referer: /_layouts/SignOut.aspx
    
  • Debido a una falla lógica, SharePoint trata esta solicitud como proveniente de una sesión legítima y autenticada, concediendo acceso.

2. Ejecución Remota de Código mediante Deserialización

  • Usando el acceso al endpoint privilegiado, el atacante envía un payload que explota un error de deserialización insegura, permitiendo la ejecución arbitraria de código.
  • Típicamente, el atacante sube un web shell ASPX malicioso (por ejemplo, spinstall0.aspx) al directorio del sistema de SharePoint.

3. Despliegue del Web Shell y Robo de Claves

  • El web shell se ejecuta, permitiendo al atacante leer archivos de configuración sensibles de SharePoint.
  • El atacante extrae las claves de máquina del servidor:
    • ValidationKey
    • DecryptionKey
  • Estas claves criptográficas protegen los tokens de autenticación de usuario y el estado de sesión (ViewState).

4. Toma de Control Total del Servidor y Persistencia

  • Con las claves, el atacante puede crear sus propios payloads firmados y válidos que SharePoint confiará y ejecutará.
  • Esto permite RCE persistente y permite eludir la mayoría de los controles de seguridad, incluso después del parcheo inicial—a menos que las claves robadas se roten.

Impacto

  • Compromiso total del servidor SharePoint on-premises:
    • Ejecución arbitraria de comandos
    • Acceso/modificación de archivos
    • Exfiltración de datos
    • Movimiento lateral por toda la red interna
  • Persistencia: Los atacantes mantienen el acceso usando las claves de máquina robadas hasta que esas claves se cambien manualmente.

Ejemplo de Flujo de Ataque (Diagrama)

sequenceDiagram
    participant Attacker
    participant SharePoint Server

    Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
    SharePoint Server-->>Attacker: Grants admin access (auth bypass)
    Attacker->>SharePoint Server: Uploads malicious web shell
    Attacker->>SharePoint Server: Executes web shell to read config
    SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
    Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)

Remedición

  • Aplicar parches de Microsoft:
    Aviso oficial y actualizaciones (Microsoft MSRC)
  • Rotación inmediata de claves de máquina después del compromiso
  • Auditar el servidor en busca de archivos ASPX no autorizados y actividad inusual

Referencias

  • Catálogo CISA KEV - CVE-2025-53770
  • Aviso de Microsoft MSRC
  • Informe técnico: Exploit "ToolShell"

Este documento es solo para fines de investigación y defensa. No intentes la explotación en sistemas que no poseas o para los que no tengas autorización explícita para probar.

Descargar herramienta