¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
cve-2025-53770-research — 🚨 Investigación de inteligencia de amenazas y respuesta a incidentes sobre el zero-day RCE "ToolShell" de SharePoint (CVE-2025-53770). 🕵️♂️ Cubre fallos de deserialización de causa raíz, cronologías de ataques, métricas de riesgo y playbooks defensivos de validación de EDR. 🛡️ | Kitploit
🚨 Investigación de inteligencia de amenazas y respuesta a incidentes sobre el zero-day RCE "ToolShell" de SharePoint (CVE-2025-53770). 🕵️♂️ Cubre fallos de deserialización de causa raíz, cronologías de ataques, métricas de riesgo y playbooks defensivos de validación de EDR. 🛡️
Compartir
cve-2025-53770-research
🚨 Inteligencia de amenazas e investigación de respuesta a incidentes sobre el zero-day RCE "ToolShell" de SharePoint (CVE-2025-53770). 🕵️♂️ Cubre fallas de deserialización de causa raíz, cronologías de ataque, métricas de riesgo y playbooks defensivos de validación de EDR. 🛡️
🕵️ CVE-2025-53770 — Investigación del zero-day "ToolShell" de SharePoint
Inteligencia de amenazas e investigación de respuesta a incidentes sobre el zero-day RCE "ToolShell" de Microsoft SharePoint. Cubre fallas de deserialización de causa raíz, cronologías de ataque, métricas de riesgo y playbooks de validación defensiva/EDR.
Presentado por Muhammad Farshad Abdullah Khan
📈 Visión general
SharePoint ha sido la plataforma de colaboración empresarial central de Microsoft desde 2001 y ahora presta servicio a más de 200 millones de usuarios activos mensuales para la gestión de documentos, intranets y automatización de flujos de trabajo. Esa escala es exactamente la razón por la que CVE-2025-53770 es un gran problema: un RCE crítico en una plataforma que la mayoría de las grandes organizaciones ejecuta on-prem.
🚨 CVE
CVE-2025-53770
🔥 Gravedad
Crítica — CVSS 9.8
⚙️ Componente
ToolShell
🛑 Tipo
Ejecución remota de código (no autenticada)
📅 Descubierta
15 de julio de 2025
📅 Divulgada
19 de julio de 2025
🛠️ Afectados
SharePoint Server 2016, 2019, Subscription Edition (on-prem)
⚠️ Detalles de la vulnerabilidad
Causa raíz: Deserialización insegura de datos no confiables en el componente ToolShell. El servidor reconstruye estructuras de objetos maliciosas a partir de entradas no validadas, lo que permite la ejecución arbitraria de comandos.
Vector de explotación: Peticiones HTTP especialmente manipuladas que transportan cargas útiles serializadas maliciosas; no se requieren credenciales válidas.
Radio de impacto: Hasta ~70 % de control no autorizado sobre la funcionalidad administrativa de SharePoint una vez explotado; ~85 % de los intentos identificados utilizaron cargas útiles HTTP manipuladas como método de entrega.
🔥 Proceso de ataque
1️⃣ Reconocimiento
Los atacantes escanean los endpoints de ToolShell expuestos públicamente.
Identifican las versiones de los servidores para asociarlas con rutas de explotación conocidas.
Mapean el perímetro de la red en busca de controles de acceso débiles.
2️⃣ Explotación
Objeto serializado malicioso incrustado en una petición HTTP de apariencia normal.
La deserialización no confiable desencadena un RCE no autenticado.
El atacante obtiene un punto de apoyo utilizable para la exfiltración o el movimiento lateral.
3️⃣ Persistencia y escalada
Se colocan web shells en directorios públicos de IIS para obtener acceso de puerta trasera duradero.
Combinado con CVE-2025-53771 (escalada de privilegios) para saltar del nivel de cuenta de servicio al de administrador de dominio completo.
~75 % de las cadenas de explotación incluyen instalaciones inmediatas de web shells; ~60 % de los casos registraron una escalada exitosa a administrador de dominio después de la explotación.
🛑 Análisis de impacto
Fuga de datos: Exfiltración de documentos corporativos sensibles desde sitios de SharePoint comprometidos.
Impacto operativo: Espionaje sigiloso a largo plazo en lugar de interrupciones del servicio: los atacantes permanecieron en silencio para evitar ser detectados.
Riesgo estratégico: Pérdida de propiedad intelectual, documentos legales y datos comerciales confidenciales; un golpe directo a la postura de cumplimiento normativo.
Los escaneos de Shodan/Censys encontraron miles de servidores on-prem expuestos; ~13 % de los entornos empresariales escaneados ejecutaban configuraciones autoalojadas vulnerables, y ~6 % de ellos dejaban los directorios de ToolShell completamente desprotegidos.
Sectores más afectados:
Sector
Riesgo
🏛️ Gobierno
Datos de seguridad nacional, exposición al espionaje
🏢 Empresa
Robo de activos propietarios/competitivos
🎓 Academia
Exposición de datos de I+D y de investigación en asociaciones
🔒 Detección — Indicadores de compromiso (IoCs)
💻 Actividad inusual de PowerShell señalada por Microsoft Defender para Endpoint: comandos que se desvían del comportamiento de referencia.
🕵️ Archivos .aspx no autorizados que aparecen en directorios públicos de IIS: firma clásica de web shell.
🌐 Tráfico saliente anómalo hacia IP desconocidas/incluidas en listas negras: una señal contundente de exfiltración activa.
🛡️ Respuesta de Microsoft
Parche de emergencia publicado el 19 de julio de 2025, que cubre SharePoint Server 2016, 2019 y Subscription Edition.
El parche restringe la reconstrucción de objetos no autenticada en ToolShell, cerrando la vía de deserialización.
~68 % de adopción del parche en entornos empresariales durante el primer mes.
⚠️ Riesgo residual: ~32 % de las organizaciones con versiones no compatibles/heredadas siguen expuestas; no tienen cobertura de parche.
🛠️ Estrategias de prevención
Control
Efectividad
🚨 Implementación inmediata de parches
Reduce el riesgo de explotación ~80 %
🔒 Privilegio mínimo + MFA en administradores de SharePoint
Bloquea ~85 % de los intentos de comprometer credenciales administrativas
⚙️ Segmentación de red (aislar las interfaces de administración)
Reduce la exposición al movimiento lateral ~70 %
🚨 Buenas prácticas de respuesta a incidentes
Contención — aislar los servidores infectados dentro de la primera hora tras la detección (redujo la propagación de la infección ~70 % en los casos observados).
Forense digital — extraer registros del sistema y volcados de memoria para reconstruir la cadena de ataque (se utilizó en más del 85 % de los esfuerzos exitosos de respuesta a incidentes).
Comunicación — notificar a las partes interesadas en un plazo de 24 horas y cumplir con las obligaciones de notificación de violaciones de datos (asociado a una cooperación de recuperación un 90 % mejor).
📊 Lecciones aprendidas
~78 % de los entornos vulnerables tenían configuraciones sin parche susceptibles a la falla de deserialización de ToolShell.
Solo el 22 % de las organizaciones contaba con detección de anomalías en tiempo real en SharePoint; el otro 78 % retrasó el descubrimiento de la violación.
~65 % de los entornos estuvieron expuestos a este zero-day antes de que existiera cualquier corrección del proveedor: una prueba de que la defensa basada únicamente en el ciclo de parches no es suficiente.
Correcciones de arquitectura que vale la pena priorizar:
💻 EDR conductual + controles de aplicación que supervisen w3wp.exe (el proceso de trabajo de IIS) para bloquear la creación no autorizada de procesos.
📈 Analítica conductual impulsada por IA para la supervisión continua de la actividad de ToolShell.
🛠️ Ejercicios trimestrales de red team que simulen explotaciones de tipo ToolShell.
⚙️ Caso comparativo: CVE-2023-29357 vs CVE-2025-53770
CVE-2023-29357
CVE-2025-53770
Mecanismo
Omisión de autenticación mediante una validación JWT deficiente
Deserialización insegura en ToolShell
Resultado
Omisión de autenticación → RCE
Despliegue inmediato de una web shell persistente
Detección
A veces se detecta mediante registros de eventos de autenticación
Con frecuencia evade los filtros estándar de anomalías de tráfico
Ambos son RCE no autenticados con privilegios a nivel de administrador: el mismo techo de gravedad, diferente mecanismo interno.
🕵️ Diagrama del flujo de ataque
root@kitploit:~
Recon → Exploit → Persist → Escalate → Exfiltrate
Herramientas utilizadas: cargas útiles serializadas, peticiones HTTP manipuladas, web shells
Puntos de detección: registros de acceso de IIS, alertas de EDR/endpoint, supervisión de integridad de archivos
📂 Contenido del repositorio
README.md — este informe
Diapositivas de la presentación (PDF) — conjunto completo de diapositivas con los gráficos y estadísticas mencionados anteriormente
⚠️ Descargo de responsabilidad
Este repositorio es únicamente para investigación defensiva y fines educativos: resumen de inteligencia de amenazas, guía de detección y estrategia de mitigación. No contiene código de explotación ni herramientas de ataque funcionales.