
Exploit pour CVE-2025-53770, une RCE critique sur SharePoint via un contournement d'authentification et une désérialisation non sécurisée, permettant le déploiement d'un web shell et le vol de clés machine pour un compromis persistant du serveur.
CVE-2025-53770 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant Microsoft SharePoint Server 2016, 2019 et l'édition Subscription (sur site uniquement, pas SharePoint Online). Les attaquants peuvent contourner l'authentification et obtenir un contrôle total du serveur en exploitant un défaut logique et une désérialisation non sécurisée. Cette chaîne d'exploitation—publiquement connue sous le nom de « ToolShell »—a été observée dans des attaques actives.
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) dans le répertoire système de SharePoint.ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)Ce document est fourni à des fins de recherche et de défense uniquement. N'essayez pas d'exploiter des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.