
Laboratorio educativo que demuestra una vulnerabilidad de deserialización en Microsoft SharePoint que permite la ejecución remota de código, con una interfaz práctica de explotación para pruebas autorizadas.
Este laboratorio demuestra una vulnerabilidad de deserialización en Microsoft Office SharePoint que permite la ejecución remota de código (RCE). El problema surge del manejo inadecuado de datos serializados no confiables dentro de las rutinas de deserialización de objetos de SharePoint, lo que permite a un atacante autenticado ejecutar código arbitrario en el servidor objetivo. Con una puntuación CVSSv3 de 8.8, esta vulnerabilidad de alta severidad afecta a varias versiones de SharePoint, incluyendo Enterprise Server 2016, Server 2019 y Subscription Edition. Una explotación exitosa podría conducir a la exfiltración de datos, escalada de privilegios o compromiso total del sistema en entornos de red.
Este laboratorio implica simulaciones de ejecución de código potencialmente dañinas. Úselo únicamente en entornos aislados y que no sean de producción. No lo implemente en sistemas o redes en vivo sin la autorización adecuada. Los autores rechazan cualquier responsabilidad por uso indebido, daños o consecuencias legales derivadas de este repositorio. Cumpla siempre con las pautas de hacking ético y obtenga permiso explícito antes de realizar pruebas en cualquier sistema.
Solo con Fines Educativos: Este repositorio se proporciona únicamente para aprender sobre vulnerabilidades de software y prácticas de codificación segura. No está destinado a facilitar accesos no autorizados, ataques ni actividades ilegales.
Descargue los recursos del laboratorio como un archivo ZIP desde el siguiente enlace: Descargar ZIP del Laboratorio.
Para instalar:
C:\cve-2025-54897-lab).dotnet --version en el Símbolo del sistema.Start.bat para lanzar exploit.exe. Esto abrirá la interfaz de explotación en una ventana de consola.http://localhost:80 para pruebas locales).Para preguntas o contribuciones, envíeme un correo a [email protected]