Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-53770-research — 🚨 Investigación de inteligencia de amenazas y respuesta a incidentes sobre el zero-day RCE "ToolShell" de SharePoint (CVE-2025-53770). 🕵️‍♂️ Cubre fallos de deserialización de causa raíz, cronologías de ataques, métricas de riesgo y playbooks defensivos de validación de EDR. 🛡️ | Kitploit
Herramientas/GitHubGitHub/mfarshad-abdullah-khan/cve-2025-53770-research
Análisis de VulnerabilidadesAnálisis ForenseSeguridad WebInteligencia de AmenazasDetección de IntrusionesAprendizaje y EducaciónRespuesta a Incidentes
GitHubmfarshad-abdullah-khan/cve-2025-53770-research

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

cve-2025-53770-research

Ver Repositorio
1hace 16 díasAún no revisado

🚨 Investigación de inteligencia de amenazas y respuesta a incidentes sobre el zero-day RCE "ToolShell" de SharePoint (CVE-2025-53770). 🕵️‍♂️ Cubre fallos de deserialización de causa raíz, cronologías de ataques, métricas de riesgo y playbooks defensivos de validación de EDR. 🛡️

Compartir

cve-2025-53770-research

🚨 Inteligencia de amenazas e investigación de respuesta a incidentes sobre el zero-day RCE "ToolShell" de SharePoint (CVE-2025-53770). 🕵️‍♂️ Cubre fallas de deserialización de causa raíz, cronologías de ataque, métricas de riesgo y playbooks defensivos de validación de EDR. 🛡️

🕵️ CVE-2025-53770 — Investigación del zero-day "ToolShell" de SharePoint

Inteligencia de amenazas e investigación de respuesta a incidentes sobre el zero-day RCE "ToolShell" de Microsoft SharePoint. Cubre fallas de deserialización de causa raíz, cronologías de ataque, métricas de riesgo y playbooks de validación defensiva/EDR.

Presentado por Muhammad Farshad Abdullah Khan


📈 Visión general

SharePoint ha sido la plataforma de colaboración empresarial central de Microsoft desde 2001 y ahora presta servicio a más de 200 millones de usuarios activos mensuales para la gestión de documentos, intranets y automatización de flujos de trabajo. Esa escala es exactamente la razón por la que CVE-2025-53770 es un gran problema: un RCE crítico en una plataforma que la mayoría de las grandes organizaciones ejecuta on-prem.

🚨 CVECVE-2025-53770
🔥 GravedadCrítica — CVSS 9.8
⚙️ ComponenteToolShell
🛑 TipoEjecución remota de código (no autenticada)
📅 Descubierta15 de julio de 2025
📅 Divulgada19 de julio de 2025
🛠️ AfectadosSharePoint Server 2016, 2019, Subscription Edition (on-prem)

⚠️ Detalles de la vulnerabilidad

  • Causa raíz: Deserialización insegura de datos no confiables en el componente ToolShell. El servidor reconstruye estructuras de objetos maliciosas a partir de entradas no validadas, lo que permite la ejecución arbitraria de comandos.
  • Vector de explotación: Peticiones HTTP especialmente manipuladas que transportan cargas útiles serializadas maliciosas; no se requieren credenciales válidas.
  • Radio de impacto: Hasta ~70 % de control no autorizado sobre la funcionalidad administrativa de SharePoint una vez explotado; ~85 % de los intentos identificados utilizaron cargas útiles HTTP manipuladas como método de entrega.

🔥 Proceso de ataque

1️⃣ Reconocimiento

  • Los atacantes escanean los endpoints de ToolShell expuestos públicamente.
  • Identifican las versiones de los servidores para asociarlas con rutas de explotación conocidas.
  • Mapean el perímetro de la red en busca de controles de acceso débiles.

2️⃣ Explotación

  • Objeto serializado malicioso incrustado en una petición HTTP de apariencia normal.
  • La deserialización no confiable desencadena un RCE no autenticado.
  • El atacante obtiene un punto de apoyo utilizable para la exfiltración o el movimiento lateral.

3️⃣ Persistencia y escalada

  • Se colocan web shells en directorios públicos de IIS para obtener acceso de puerta trasera duradero.
  • Combinado con CVE-2025-53771 (escalada de privilegios) para saltar del nivel de cuenta de servicio al de administrador de dominio completo.
  • ~75 % de las cadenas de explotación incluyen instalaciones inmediatas de web shells; ~60 % de los casos registraron una escalada exitosa a administrador de dominio después de la explotación.

🛑 Análisis de impacto

  • Fuga de datos: Exfiltración de documentos corporativos sensibles desde sitios de SharePoint comprometidos.
  • Impacto operativo: Espionaje sigiloso a largo plazo en lugar de interrupciones del servicio: los atacantes permanecieron en silencio para evitar ser detectados.
  • Riesgo estratégico: Pérdida de propiedad intelectual, documentos legales y datos comerciales confidenciales; un golpe directo a la postura de cumplimiento normativo.
  • Los escaneos de Shodan/Censys encontraron miles de servidores on-prem expuestos; ~13 % de los entornos empresariales escaneados ejecutaban configuraciones autoalojadas vulnerables, y ~6 % de ellos dejaban los directorios de ToolShell completamente desprotegidos.

Sectores más afectados:

SectorRiesgo
🏛️ GobiernoDatos de seguridad nacional, exposición al espionaje
🏢 EmpresaRobo de activos propietarios/competitivos
🎓 AcademiaExposición de datos de I+D y de investigación en asociaciones

🔒 Detección — Indicadores de compromiso (IoCs)

  • 💻 Actividad inusual de PowerShell señalada por Microsoft Defender para Endpoint: comandos que se desvían del comportamiento de referencia.
  • 🕵️ Archivos .aspx no autorizados que aparecen en directorios públicos de IIS: firma clásica de web shell.
  • 🌐 Tráfico saliente anómalo hacia IP desconocidas/incluidas en listas negras: una señal contundente de exfiltración activa.

🛡️ Respuesta de Microsoft

  • Parche de emergencia publicado el 19 de julio de 2025, que cubre SharePoint Server 2016, 2019 y Subscription Edition.
  • El parche restringe la reconstrucción de objetos no autenticada en ToolShell, cerrando la vía de deserialización.
  • ~68 % de adopción del parche en entornos empresariales durante el primer mes.
  • ⚠️ Riesgo residual: ~32 % de las organizaciones con versiones no compatibles/heredadas siguen expuestas; no tienen cobertura de parche.

🛠️ Estrategias de prevención

ControlEfectividad
🚨 Implementación inmediata de parchesReduce el riesgo de explotación ~80 %
🔒 Privilegio mínimo + MFA en administradores de SharePointBloquea ~85 % de los intentos de comprometer credenciales administrativas
⚙️ Segmentación de red (aislar las interfaces de administración)Reduce la exposición al movimiento lateral ~70 %

🚨 Buenas prácticas de respuesta a incidentes

  1. Contención — aislar los servidores infectados dentro de la primera hora tras la detección (redujo la propagación de la infección ~70 % en los casos observados).
  2. Forense digital — extraer registros del sistema y volcados de memoria para reconstruir la cadena de ataque (se utilizó en más del 85 % de los esfuerzos exitosos de respuesta a incidentes).
  3. Comunicación — notificar a las partes interesadas en un plazo de 24 horas y cumplir con las obligaciones de notificación de violaciones de datos (asociado a una cooperación de recuperación un 90 % mejor).

📊 Lecciones aprendidas

  • ~78 % de los entornos vulnerables tenían configuraciones sin parche susceptibles a la falla de deserialización de ToolShell.
  • Solo el 22 % de las organizaciones contaba con detección de anomalías en tiempo real en SharePoint; el otro 78 % retrasó el descubrimiento de la violación.
  • ~65 % de los entornos estuvieron expuestos a este zero-day antes de que existiera cualquier corrección del proveedor: una prueba de que la defensa basada únicamente en el ciclo de parches no es suficiente.

Correcciones de arquitectura que vale la pena priorizar:

  • 💻 EDR conductual + controles de aplicación que supervisen w3wp.exe (el proceso de trabajo de IIS) para bloquear la creación no autorizada de procesos.
  • 📈 Analítica conductual impulsada por IA para la supervisión continua de la actividad de ToolShell.
  • 🛠️ Ejercicios trimestrales de red team que simulen explotaciones de tipo ToolShell.

⚙️ Caso comparativo: CVE-2023-29357 vs CVE-2025-53770

CVE-2023-29357CVE-2025-53770

Ambos son RCE no autenticados con privilegios a nivel de administrador: el mismo techo de gravedad, diferente mecanismo interno.


🕵️ Diagrama del flujo de ataque

root@kitploit:~
Recon → Exploit → Persist → Escalate → Exfiltrate
  • Herramientas utilizadas: cargas útiles serializadas, peticiones HTTP manipuladas, web shells
  • Puntos de detección: registros de acceso de IIS, alertas de EDR/endpoint, supervisión de integridad de archivos

📂 Contenido del repositorio

  • README.md — este informe
  • Diapositivas de la presentación (PDF) — conjunto completo de diapositivas con los gráficos y estadísticas mencionados anteriormente

⚠️ Descargo de responsabilidad

Este repositorio es únicamente para investigación defensiva y fines educativos: resumen de inteligencia de amenazas, guía de detección y estrategia de mitigación. No contiene código de explotación ni herramientas de ataque funcionales.


Autor: Muhammad Farshad Abdullah Khan

Descargar herramienta
MecanismoOmisión de autenticación mediante una validación JWT deficienteDeserialización insegura en ToolShell
ResultadoOmisión de autenticación → RCEDespliegue inmediato de una web shell persistente
DetecciónA veces se detecta mediante registros de eventos de autenticaciónCon frecuencia evade los filtros estándar de anomalías de tráfico