Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Blackash-CVE-2025-53770 — Análisis técnico y guía de detección para CVE-2025-53770, una vulnerabilidad crítica de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server explotada mediante la deserialización de ViewState y claves machineKeys robadas. | Kitploit
Herramientas/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis ForenseDetección de IntrusionesRespuesta a Incidentes
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Análisis técnico y guía de detección para CVE-2025-53770, una vulnerabilidad crítica de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server explotada mediante la deserialización de ViewState y claves machineKeys robadas.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
6hace 1 añoAún no revisado

🧠 CVE-2025-53770 : Vulnerabilidad crítica de RCE en SharePoint explotada mediante falsificación de ViewState

sharepoint-removebg-preview

📌 Resumen de la vulnerabilidad

  • Tipo: Ejecución remota de código (RCE)
  • Puntuación CVSS: 9.8 (Crítico)
  • Componente: Microsoft SharePoint Server (local)
  • Causa raíz: Deserialización insegura de datos de ViewState mediante una machineKey robada de ASP.NET (ValidationKey y DecryptionKey).
  • Explotación: No requiere autenticación.
  • Estado: Explotada activamente en la naturaleza.
  • Fecha de divulgación: 19 de julio de 2025
  • Descubierto/Reportado por: Múltiples proveedores de seguridad y equipos gubernamentales de respuesta a incidentes.

🛠️ Detalles técnicos

  1. Acceso inicial:

    • Los atacantes suben un archivo .aspx manipulado (por ejemplo, spinstall0.aspx) que explota las fallas de deserialización de SharePoint.
    • Este shell lee claves sensibles (machineKey) de la memoria.
  2. Persistencia:

    • Con esas claves, los atacantes generan payloads maliciosos de ViewState.
    • Estos payloads omiten la verificación de firma y ejecutan código arbitrario bajo el proceso de trabajo de IIS w3wp.exe.
  3. Sin parche = acceso persistente, incluso después de reiniciar el servidor o reciclar el grupo de aplicaciones.


📂 Productos afectados

ProductEstado
SharePoint Server 2016 (local)Vulnerable
SharePoint Server 2019 (local)Vulnerable
SharePoint Subscription EditionVulnerable
SharePoint Online (Microsoft 365)No afectado

📡 Indicadores de explotación

  • Subida de spinstall0.aspx o archivos shell similares.

  • Solicitudes a:

    • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
    • Con referrer: _layouts/SignOut.aspx
  • w3wp.exe lanzando cmd.exe, powershell.exe o rundll32.


🧪 Consejos de detección

Registros web:

  • Busque solicitudes POST inusuales a páginas de diseño de SharePoint.
  • Busque en los registros de acceso solicitudes a /layouts/ con agentes de usuario poco comunes.

Sistema de archivos:

  • Escanee en busca de archivos .aspx no reconocidos en:

    • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

Procesos:

  • Supervise procesos hijos anómalos bajo w3wp.exe.

Red:

  • Detecte conexiones salientes a IPs de atacantes conocidas:

    • 107.191.58.76, 96.9.125.147, 104.238.159.149

🔐 Mitigación

Antes del parche:

  1. Habilitar AMSI:

    • Use Microsoft Defender Antivirus con soporte para AMSI.
    • AMSI puede detectar payloads maliciosos de ViewState antes de su ejecución.
  2. Aplicar controles de red:

    • Restrinja el acceso al servidor SharePoint únicamente a redes internas.
  3. Implementar EDR/XDR:

    • Use Defender for Endpoint o similar para la detección de comportamiento.

Después del parche:

  1. Instalar las actualizaciones de julio de 2025:

    • Microsoft publicó parches para SharePoint 2016, 2019 y Subscription Edition.
  2. Rotar machineKey:

    • Cambie ValidationKey y DecryptionKey de ASP.NET en web.config.
    • Fuerce un reinicio de IIS (iisreset) para aplicar los cambios.
  3. Auditoría y limpieza:

    • Elimine archivos .aspx no autorizados.
    • Verifique si hay tareas programadas o mecanismos de persistencia.

🛡️ Resumen

  • Un zero-day de alto impacto en SharePoint permite el compromiso total del servidor mediante payloads de ViewState falsificados.
  • Explotación activa confirmada.
  • Aplique el parche de inmediato, rote las claves de cifrado y busque indicadores de compromiso.

Descargar herramienta