
Análisis técnico de un intento de explotación de SharePoint ToolShell (CVE-2025-53770) que implica RCE, despliegue de webshell y extracción de MachineKey.
Este proyecto documenta la investigación de un intento de explotación real dirigido a un servidor SharePoint utilizando la vulnerabilidad ToolShell (CVE-2025-53770).
El ataque demuestra una cadena de explotación completa que incluye ejecución remota de código, despliegue de webshell y extracción de datos de credenciales.

El ataque comenzó con una alerta sospechosa que indicaba la explotación de CVE-2025-53770 dirigida a un servidor SharePoint.

Se envió una solicitud HTTP POST no autenticada al endpoint vulnerable de SharePoint:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
Esta solicitud contenía un payload grande y un referer falsificado, lo que indica explotación.


El atacante aprovechó el proceso de trabajo IIS (w3wp.exe) para ejecutar un payload de PowerShell codificado.

En lugar de soltar un binario, el atacante usó csc.exe para compilar un payload directamente en el servidor.

Se escribió un webshell ASPX malicioso (spinstall0.aspx) en el directorio de SharePoint usando cmd.exe.


El atacante ejecutó un comando de PowerShell para extraer la configuración de MachineKey de ASP.NET, lo que permite potencialmente la omisión de autenticación y la persistencia.

El archivo webshell fue marcado como malicioso por múltiples proveedores de seguridad.

Se observaron múltiples direcciones IP externas durante el ataque, incluyendo el servidor de entrega del payload.
El atacante logró ejecución remota de código y desplegó un webshell.
Aunque no se observó actividad adicional, el sistema debe considerarse completamente comprometido.