
Exploit para CVE-2025-53770, un RCE crítico en SharePoint mediante omisión de autenticación y deserialización no segura, que permite el despliegue de web shells y el robo de claves de máquina para el compromiso persistente del servidor.
CVE-2025-53770 es una vulnerabilidad crítica de ejecución remota de código (RCE) que afecta a Microsoft SharePoint Server 2016, 2019 y Subscription Edition (solo on-premises, no SharePoint Online). Los atacantes pueden eludir la autenticación y obtener control total del servidor explotando una falla lógica y una deserialización insegura. Esta cadena de exploits—conocida públicamente como "ToolShell"—ha sido observada en ataques activos.
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) al directorio del sistema de SharePoint.ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)Este documento es solo para fines de investigación y defensa. No intentes la explotación en sistemas que no poseas o para los que no tengas autorización explícita para probar.