Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sharepoint-toolshell-cve-2025-53770 — Exploit pour CVE-2025-53770, une RCE critique sur SharePoint via un contournement d'authentification et une désérialisation non sécurisée, permettant le déploiement d'un web shell et le vol de clés machine pour un compromis persistant du serveur. | Kitploit
Outils/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationRed Teaming
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

Exploit pour CVE-2025-53770, une RCE critique sur SharePoint via un contournement d'authentification et une désérialisation non sécurisée, permettant le déploiement d'un web shell et le vol de clés machine pour un compromis persistant du serveur.

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit RCE « ToolShell » pour SharePoint (CVE-2025-53770)

Vue d'ensemble

CVE-2025-53770 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant Microsoft SharePoint Server 2016, 2019 et l'édition Subscription (sur site uniquement, pas SharePoint Online). Les attaquants peuvent contourner l'authentification et obtenir un contrôle total du serveur en exploitant un défaut logique et une désérialisation non sécurisée. Cette chaîne d'exploitation—publiquement connue sous le nom de « ToolShell »—a été observée dans des attaques actives.

Détails techniques

Versions affectées

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • Non applicable à SharePoint Online (Microsoft 365)

Sévérité

  • Score CVSS : 9.8 (Critique)

Chaîne d'exploitation : étape par étape

1. Contournement de l'authentification

  • L'attaquant envoie une requête HTTP POST spécialement conçue à la page de gestion cachée :
    /_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • La requête contient un en-tête Referer falsifié :
    root@kitploit:~
    Referer: /_layouts/SignOut.aspx
    
  • En raison d'un défaut logique, SharePoint traite cette requête comme provenant d'une session authentifiée légitime, accordant l'accès.

2. Exécution de code à distance via désérialisation

  • En utilisant l'accès au point de terminaison privilégié, l'attaquant soumet une charge utile exploitant un bug de désérialisation non sécurisée, permettant l'exécution de code arbitraire.
  • Généralement, l'attaquant téléverse un web shell ASPX malveillant (par exemple, spinstall0.aspx) dans le répertoire système de SharePoint.

3. Déploiement du web shell et vol de clés

  • Le web shell est exécuté, permettant à l'attaquant de lire les fichiers de configuration sensibles de SharePoint.
  • L'attaquant extrait les clés machine du serveur :
    • ValidationKey
    • DecryptionKey
  • Ces clés cryptographiques protègent les jetons d'authentification des utilisateurs et l'état de session (ViewState).

4. Prise de contrôle totale du serveur et persistance

  • Grâce aux clés, l'attaquant peut créer ses propres charges utiles signées et valides que SharePoint acceptera et exécutera.
  • Cela permet une RCE persistante et contourne la plupart des contrôles de sécurité, même après l'application initiale des correctifs—à moins que les clés volées ne soient renouvelées.

Impact

  • Compromission totale du serveur SharePoint sur site :
    • Exécution de commandes arbitraires
    • Accès/modification de fichiers
    • Exfiltration de données
    • Mouvement latéral dans tout le réseau interne
  • Persistance : Les attaquants maintiennent leur accès en utilisant les clés machine volées jusqu'à ce que celles-ci soient modifiées manuellement.

Exemple de flux d'attaque (Diagramme)

root@kitploit:~
sequenceDiagram
    participant Attacker
    participant SharePoint Server

    Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
    SharePoint Server-->>Attacker: Grants admin access (auth bypass)
    Attacker->>SharePoint Server: Uploads malicious web shell
    Attacker->>SharePoint Server: Executes web shell to read config
    SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
    Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)

Remédiation

  • Appliquez les correctifs Microsoft :
    Avis officiel et mises à jour (Microsoft MSRC)
  • Rotation immédiate des clés machine après une compromission
  • Auditez le serveur pour détecter des fichiers ASPX non autorisés et toute activité inhabituelle

Références

  • Catalogue KEV de CISA - CVE-2025-53770
  • Avis Microsoft MSRC
  • Analyse technique : l'exploit « ToolShell »

Ce document est fourni à des fins de recherche et de défense uniquement. N'essayez pas d'exploiter des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.

Télécharger l’outil