Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Blackash-CVE-2025-53770 — Análisis técnico y guía de detección para CVE-2025-53770, una vulnerabilidad crítica de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server explotada mediante la deserialización de ViewState y claves machineKeys robadas. | Kitploit
Herramientas/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis ForenseDetección de IntrusionesRespuesta a Incidentes
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Análisis técnico y guía de detección para CVE-2025-53770, una vulnerabilidad crítica de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server explotada mediante la deserialización de ViewState y claves machineKeys robadas.

Ver Repositorio
640hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🧠 CVE-2025-53770 : Vulnerabilidad crítica de RCE en SharePoint explotada mediante falsificación de ViewState

sharepoint-removebg-preview

📌 Resumen de la vulnerabilidad

  • Tipo: Ejecución remota de código (RCE)
  • Puntuación CVSS: 9.8 (Crítico)
  • Componente: Microsoft SharePoint Server (local)
  • Causa raíz: Deserialización insegura de datos de ViewState mediante una machineKey robada de ASP.NET (ValidationKey y DecryptionKey).
  • Explotación: No requiere autenticación.
  • Estado: Explotada activamente en la naturaleza.
  • Fecha de divulgación: 19 de julio de 2025
  • Descubierto/Reportado por: Múltiples proveedores de seguridad y equipos gubernamentales de respuesta a incidentes.

🛠️ Detalles técnicos

  1. Acceso inicial:

    • Los atacantes suben un archivo manipulado (por ejemplo, ) que explota las fallas de deserialización de SharePoint.
.aspx
spinstall0.aspx
  • Este shell lee claves sensibles (machineKey) de la memoria.
  • Persistencia:

    • Con esas claves, los atacantes generan payloads maliciosos de ViewState.
    • Estos payloads omiten la verificación de firma y ejecutan código arbitrario bajo el proceso de trabajo de IIS w3wp.exe.
  • Sin parche = acceso persistente, incluso después de reiniciar el servidor o reciclar el grupo de aplicaciones.


  • 📂 Productos afectados

    ProductEstado
    SharePoint Server 2016 (local)Vulnerable
    SharePoint Server 2019 (local)Vulnerable
    SharePoint Subscription EditionVulnerable
    SharePoint Online (Microsoft 365)No afectado

    📡 Indicadores de explotación

    • Subida de spinstall0.aspx o archivos shell similares.

    • Solicitudes a:

      • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
      • Con referrer: _layouts/SignOut.aspx
    • w3wp.exe lanzando cmd.exe, powershell.exe o rundll32.


    🧪 Consejos de detección

    Registros web:

    • Busque solicitudes POST inusuales a páginas de diseño de SharePoint.
    • Busque en los registros de acceso solicitudes a /layouts/ con agentes de usuario poco comunes.

    Sistema de archivos:

    • Escanee en busca de archivos .aspx no reconocidos en:

      • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

    Procesos:

    • Supervise procesos hijos anómalos bajo w3wp.exe.

    Red:

    • Detecte conexiones salientes a IPs de atacantes conocidas:

      • 107.191.58.76, 96.9.125.147, 104.238.159.149

    🔐 Mitigación

    Antes del parche:

    1. Habilitar AMSI:

      • Use Microsoft Defender Antivirus con soporte para AMSI.
      • AMSI puede detectar payloads maliciosos de ViewState antes de su ejecución.
    2. Aplicar controles de red:

      • Restrinja el acceso al servidor SharePoint únicamente a redes internas.
    3. Implementar EDR/XDR:

      • Use Defender for Endpoint o similar para la detección de comportamiento.

    Después del parche:

    1. Instalar las actualizaciones de julio de 2025:

      • Microsoft publicó parches para SharePoint 2016, 2019 y Subscription Edition.
    2. Rotar machineKey:

      • Cambie ValidationKey y DecryptionKey de ASP.NET en web.config.
      • Fuerce un reinicio de IIS (iisreset) para aplicar los cambios.
    3. Auditoría y limpieza:

      • Elimine archivos .aspx no autorizados.
      • Verifique si hay tareas programadas o mecanismos de persistencia.

    🛡️ Resumen

    • Un zero-day de alto impacto en SharePoint permite el compromiso total del servidor mediante payloads de ViewState falsificados.
    • Explotación activa confirmada.
    • Aplique el parche de inmediato, rote las claves de cifrado y busque indicadores de compromiso.

    Descargar herramienta