Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sharepoint-toolshell-cve-2025-53770 — Exploit de prueba de concepto para CVE-2025-53770, una vulnerabilidad crítica de RCE en SharePoint Server local. Demuestra omisión de autenticación y deserialización insegura para lograr el compromiso total del servidor y el robo de la clave de la máquina. | Kitploit
Herramientas/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

Exploit de prueba de concepto para CVE-2025-53770, una vulnerabilidad crítica de RCE en SharePoint Server local. Demuestra omisión de autenticación y deserialización insegura para lograr el compromiso total del servidor y el robo de la clave de la máquina.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

Exploit RCE "ToolShell" de SharePoint (CVE-2025-53770)

Resumen

CVE-2025-53770 es una vulnerabilidad crítica de ejecución remota de código (RCE) que afecta a Microsoft SharePoint Server 2016, 2019 y Subscription Edition (solo on-premises, no SharePoint Online). Los atacantes pueden eludir la autenticación y obtener control total del servidor explotando una falla lógica y una deserialización insegura. Esta cadena de exploits—conocida públicamente como "ToolShell"—ha sido observada en ataques activos.

Detalles Técnicos

Versiones Afectadas

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • No aplicable a SharePoint Online (Microsoft 365)

Gravedad

  • Puntuación CVSS: 9.8 (Crítica)

Cadena de Explotación: Paso a Paso

1. Bypass de Autenticación

  • El atacante envía una solicitud HTTP POST especialmente diseñada a la página de administración oculta:
    /_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • La solicitud contiene una cabecera Referer falsificada:
    root@kitploit:~
    Referer: /_layouts/SignOut.aspx
    
  • Debido a una falla lógica, SharePoint trata esta solicitud como proveniente de una sesión legítima y autenticada, concediendo acceso.

2. Ejecución Remota de Código mediante Deserialización

  • Usando el acceso al endpoint privilegiado, el atacante envía un payload que explota un error de deserialización insegura, permitiendo la ejecución arbitraria de código.
  • Típicamente, el atacante sube un web shell ASPX malicioso (por ejemplo, spinstall0.aspx) al directorio del sistema de SharePoint.

3. Despliegue del Web Shell y Robo de Claves

  • El web shell se ejecuta, permitiendo al atacante leer archivos de configuración sensibles de SharePoint.
  • El atacante extrae las claves de máquina del servidor:
    • ValidationKey
    • DecryptionKey
  • Estas claves criptográficas protegen los tokens de autenticación de usuario y el estado de sesión (ViewState).

4. Toma de Control Total del Servidor y Persistencia

  • Con las claves, el atacante puede crear sus propios payloads firmados y válidos que SharePoint confiará y ejecutará.
  • Esto permite RCE persistente y permite eludir la mayoría de los controles de seguridad, incluso después del parcheo inicial—a menos que las claves robadas se roten.

Impacto

  • Compromiso total del servidor SharePoint on-premises:
    • Ejecución arbitraria de comandos
    • Acceso/modificación de archivos
    • Exfiltración de datos
    • Movimiento lateral por toda la red interna
  • Persistencia: Los atacantes mantienen el acceso usando las claves de máquina robadas hasta que esas claves se cambien manualmente.

Ejemplo de Flujo de Ataque (Diagrama)

root@kitploit:~
sequenceDiagram
    participant Attacker
    participant SharePoint Server

    Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
    SharePoint Server-->>Attacker: Grants admin access (auth bypass)
    Attacker->>SharePoint Server: Uploads malicious web shell
    Attacker->>SharePoint Server: Executes web shell to read config
    SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
    Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)

Remedición

  • Aplicar parches de Microsoft:
    Aviso oficial y actualizaciones (Microsoft MSRC)
  • Rotación inmediata de claves de máquina después del compromiso
  • Auditar el servidor en busca de archivos ASPX no autorizados y actividad inusual

Referencias

  • Catálogo CISA KEV - CVE-2025-53770
  • Aviso de Microsoft MSRC
  • Informe técnico: Exploit "ToolShell"

Este documento es solo para fines de investigación y defensa. No intentes la explotación en sistemas que no poseas o para los que no tengas autorización explícita para probar.

Descargar herramienta