Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
bluefire-sharepoint-cve-2025-53770 — Kit de detección, evaluación y corrección automatizadas para SharePoint CVE-2025-53770 (CVSS 9.8). Incluye scripts de PowerShell para verificar el estado de los parches, escanear en busca de IoCs, habilitar AMSI y rotar MachineKeys. | Kitploit
Herramientas/GitHubGitHub/bluefire-redteam-cybersecurity/bluefire-sharepoint-cve-2025-53770
Escáneres de VulnerabilidadesExplotaciónAnálisis ForenseSeguridad WebRespuesta a Incidentes
GitHubbluefire-redteam-cybersecurity/bluefire-sharepoint-cve-2025-53770

bluefire-sharepoint-cve-2025-53770

Kit de detección, evaluación y corrección automatizadas para SharePoint CVE-2025-53770 (CVSS 9.8). Incluye scripts de PowerShell para verificar el estado de los parches, escanear en busca de IoCs, habilitar AMSI y rotar MachineKeys.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
3hace 1 añoAún no revisado

🔐 Bluefire Redteam – Kit de Detección y Corrección de SharePoint CVE-2025-53770

Este kit de herramientas de código abierto proporciona a los equipos de seguridad scripts probados en combate para detectar, evaluar y corregir la vulnerabilidad crítica de día cero de SharePoint CVE-2025-53770 (CVSS 9.8) — actualmente explotada activamente.

Mantenido por Bluefire Redteam, una firma global de seguridad ofensiva.


⚠️ Acerca de CVE-2025-53770

  • Vulnerabilidad: Deserialización de datos no confiables en SharePoint Server local
  • Impacto: Ejecución remota de código (RCE) sin autenticación, robo de MachineKey, compromiso persistente
  • Afectados: SharePoint Server 2016, 2019, Subscription Edition
  • No afectados: SharePoint Online (Microsoft 365)

Una vez explotada, los atacantes pueden:

  • Ejecutar código antes del inicio de sesión
  • Robar MachineKeys de ASP.NET
  • Forjar cargas útiles __VIEWSTATE de confianza
  • Persistir incluso después de aplicar el parche

💡 ¿Por qué usar este kit si Microsoft ya publicó un parche?

Aunque Microsoft proporciona actualizaciones de seguridad y guías de mitigación, muchas organizaciones aún tienen dificultades para poner en práctica esas instrucciones. Este kit de Bluefire Redteam automatiza la detección de versiones vulnerables de SharePoint, verifica el estado de los parches, busca indicadores de compromiso (IoCs) y realiza acciones críticas como habilitar AMSI y rotar MachineKeys, pasos que Microsoft recomienda pero no automatiza. Está diseñado para ayudar a los equipos de seguridad a evaluar y endurecer rápidamente sus entornos con mínimo esfuerzo y sin conjeturas, especialmente en implementaciones grandes o híbridas.


⚠️ Aviso de Modificación

Este repositorio es mantenido por Bluefire Redteam solo con fines informativos y operativos.

❗ Por favor, no haga fork, modifique ni cree scripts derivados bajo este repositorio.

Si necesita una versión personalizada, contacte directamente a nuestro equipo a través de bluefire-redteam.com/contact. Las modificaciones no autorizadas pueden introducir riesgos de seguridad y no son compatibles con Bluefire Redteam.

📄 Informe Ejecutivo para CISO →
⚙️ Generar Informe Local para CISO →

🔍 Instrucciones de Uso

✅ Paso 1: Clonar el Repositorio

root@kitploit:~
git clone https://github.com/bluefireredteam/bluefire-sharepoint-cve-2025-53770.git
cd bluefire-sharepoint-cve-2025-53770

🧪 Paso 2: Ejecutar el Script de Detección en Windows

root@kitploit:~
.\scripts\detect-vulnerability.ps1

Este script:

  • Detecta la versión de SharePoint instalada y verifica si es vulnerable
  • Comprueba si los últimos parches están instalados (KB5002754 / KB5002768)
  • Verifica si AMSI está habilitado
  • Busca indicadores de compromiso conocidos (por ejemplo, spinstall0.aspx, PowerShell codificado, comportamiento sospechoso de w3wp.exe)

🛡️ Paso 3: Ejecutar el Script de Corrección (Si es Vulnerable)

root@kitploit:~
.\scripts\remediate-vulnerability.ps1

Este script:

  • Verifica la presencia del parche
  • Habilita la Interfaz de Escaneo Antimalware (AMSI)
  • Rota las MachineKeys de ASP.NET de SharePoint
  • Reinicia los servicios de IIS

🐧 Paso 4: Ejecutar el Escaneo Híbrido en Linux (Opcional)

root@kitploit:~
bash ./scripts/hybrid-ioc-scan.sh

Útil para:

  • Proxies inversos, servidores DMZ o entornos Linux compartidos conectados a instancias vulnerables de SharePoint
  • Escanear cargas útiles dejadas, PowerShell codificado o comportamiento de movimiento lateral

🙋‍♂️ Soporte / Consultoría

¿Necesita ayuda para analizar su entorno o ejecutar este kit a escala?

🔗 Contactar a Bluefire Redteam


📄 Licencia

Este proyecto está bajo la Licencia MIT.


⭐️ Por Qué Esto Importa

SharePoint está en el núcleo de muchas intranets empresariales, flujos de trabajo y pipelines de DevOps. CVE-2025-53770 permite a atacantes no autenticados tomar el control total de estos entornos con mínima fricción. Este kit brinda a los defensores una primera línea de defensa confiable, respaldada por pruebas reales de un equipo rojo.

Descargar herramienta