
Kit de detección, evaluación y corrección automatizadas para SharePoint CVE-2025-53770 (CVSS 9.8). Incluye scripts de PowerShell para verificar el estado de los parches, escanear en busca de IoCs, habilitar AMSI y rotar MachineKeys.
Este kit de herramientas de código abierto proporciona a los equipos de seguridad scripts probados en combate para detectar, evaluar y corregir la vulnerabilidad crítica de día cero de SharePoint CVE-2025-53770 (CVSS 9.8) — actualmente explotada activamente.
Mantenido por Bluefire Redteam, una firma global de seguridad ofensiva.
Una vez explotada, los atacantes pueden:
Aunque Microsoft proporciona actualizaciones de seguridad y guías de mitigación, muchas organizaciones aún tienen dificultades para poner en práctica esas instrucciones. Este kit de Bluefire Redteam automatiza la detección de versiones vulnerables de SharePoint, verifica el estado de los parches, busca indicadores de compromiso (IoCs) y realiza acciones críticas como habilitar AMSI y rotar MachineKeys, pasos que Microsoft recomienda pero no automatiza. Está diseñado para ayudar a los equipos de seguridad a evaluar y endurecer rápidamente sus entornos con mínimo esfuerzo y sin conjeturas, especialmente en implementaciones grandes o híbridas.
Este repositorio es mantenido por Bluefire Redteam solo con fines informativos y operativos.
❗ Por favor, no haga fork, modifique ni cree scripts derivados bajo este repositorio.
Si necesita una versión personalizada, contacte directamente a nuestro equipo a través de bluefire-redteam.com/contact. Las modificaciones no autorizadas pueden introducir riesgos de seguridad y no son compatibles con Bluefire Redteam.
📄 Informe Ejecutivo para CISO →
⚙️ Generar Informe Local para CISO →
git clone https://github.com/bluefireredteam/bluefire-sharepoint-cve-2025-53770.git
cd bluefire-sharepoint-cve-2025-53770
.\scripts\detect-vulnerability.ps1
Este script:
spinstall0.aspx, PowerShell codificado, comportamiento sospechoso de w3wp.exe).\scripts\remediate-vulnerability.ps1
Este script:
bash ./scripts/hybrid-ioc-scan.sh
Útil para:
¿Necesita ayuda para analizar su entorno o ejecutar este kit a escala?
🔗 Contactar a Bluefire Redteam
Este proyecto está bajo la Licencia MIT.
SharePoint está en el núcleo de muchas intranets empresariales, flujos de trabajo y pipelines de DevOps. CVE-2025-53770 permite a atacantes no autenticados tomar el control total de estos entornos con mínima fricción. Este kit brinda a los defensores una primera línea de defensa confiable, respaldada por pruebas reales de un equipo rojo.