Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-53770-research — 🚨 Recherche sur le renseignement des menaces et la réponse aux incidents concernant la faille zero-day RCE « ToolShell » de SharePoint (CVE-2025-53770). 🕵️‍♂️ Couvre les failles de désérialisation à l’origine, les chronologies d’attaque, les métriques de risque et les playbooks défensifs de validation EDR. 🛡️ | Kitploit
Outils/GitHubGitHub/mfarshad-abdullah-khan/cve-2025-53770-research
Analyse des VulnérabilitésAnalyse ForensiqueSécurité WebRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux Incidents
GitHubmfarshad-abdullah-khan/cve-2025-53770-research

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

cve-2025-53770-research

Voir le dépôt
1il y a 16 joursPas encore vérifié

À propos

🚨 Recherche sur le renseignement des menaces et la réponse aux incidents concernant la faille zero-day RCE « ToolShell » de SharePoint (CVE-2025-53770). 🕵️‍♂️ Couvre les failles de désérialisation à l’origine, les chronologies d’attaque, les métriques de risque et les playbooks défensifs de validation EDR. 🛡️

Partager

cve-2025-53770-research

🚨 Recherche en threat intelligence et réponse aux incidents sur la faille zero-day RCE « ToolShell » de SharePoint (CVE-2025-53770). 🕵️‍♂️ Couvre les failles de désérialisation à la racine, les chronologies d'attaque, les mesures de risque et les playbooks de validation EDR défensifs. 🛡️

🕵️ CVE-2025-53770 — Recherche sur le zero-day « ToolShell » de SharePoint

Recherche en threat intelligence et réponse aux incidents sur le zero-day RCE « ToolShell » de Microsoft SharePoint. Couvre les failles de désérialisation à la racine, les chronologies d'attaque, les mesures de risque et les playbooks de validation défensive/EDR.

Présenté par Muhammad Farshad Abdullah Khan


📈 Aperçu

SharePoint est la plateforme de collaboration d'entreprise de Microsoft depuis 2001, au service aujourd'hui de plus de 200 millions d'utilisateurs actifs mensuels pour la gestion documentaire, les intranets et l'automatisation des flux de travail. C'est précisément cette échelle qui rend CVE-2025-53770 si critique — une RCE critique nichée dans une plateforme que la plupart des grandes organisations exploitent sur site.

🚨 CVECVE-2025-53770
🔥 SévéritéCritique — CVSS 9.8
⚙️ ComposantToolShell
🛑 TypeExécution de code à distance (non authentifiée)
📅 Découvert15 juillet 2025
📅 Divulgué19 juillet 2025
🛠️ Versions concernéesSharePoint Server 2016, 2019, Subscription Edition (sur site)

⚠️ Détails de la vulnérabilité

  • Cause racine : Désérialisation non sécurisée de données non fiables dans le composant ToolShell. Le serveur reconstruit des structures d'objets malveillantes à partir d'une entrée non validée, permettant l'exécution arbitraire de commandes.
  • Vecteur d'exploitation : Requêtes HTTP spécialement conçues transportant des charges utiles sérialisées malveillantes — aucun identifiant valide requis.
  • Rayon d'impact : Jusqu'à ~70 % de contrôle non autorisé sur les fonctionnalités d'administration de SharePoint après exploitation ; ~85 % des tentatives identifiées utilisaient des charges utiles HTTP spécialement conçues comme méthode de livraison.

🔥 Processus d'attaque

1️⃣ Reconnaissance

  • Les attaquants scannent les points de terminaison ToolShell exposés publiquement.
  • Identifient les versions de serveur (fingerprinting) pour correspondre aux chemins d'exploitation connus.
  • Cartographient le périmètre réseau à la recherche de contrôles d'accès faibles.

2️⃣ Exploitation

  • Objet sérialisé malveillant intégré dans une requête HTTP d'apparence normale.
  • La désérialisation non fiable déclenche une RCE non authentifiée.
  • L'attaquant obtient un point d'ancrage exploitable pour l'exfiltration ou le mouvement latéral.

3️⃣ Persistance et élévation de privilèges

  • Web shells déposés dans les répertoires IIS exposés publiquement pour un accès backdoor durable.
  • Combiné avec CVE-2025-53771 (élévation de privilèges) pour passer du niveau de compte de service à celui d'administrateur de domaine complet.
  • ~75 % des chaînes d'exploitation incluent l'installation immédiate de web shells ; ~60 % des cas ont connu une élévation réussie jusqu'à l'administrateur de domaine après l'exploitation.

🛑 Analyse d'impact

  • Violation de données : Exfiltration de documents d'entreprise sensibles depuis des sites SharePoint compromis.
  • Impact opérationnel : Espionnage furtif à long terme plutôt que pannes — les attaquants sont restés discrets pour éviter la détection.
  • Risque stratégique : Perte de propriété intellectuelle, de documents juridiques et de données commerciales confidentielles ; atteinte directe à la posture de conformité.
  • Les scans Shodan/Censys ont trouvé des milliers de serveurs sur site exposés ; ~13 % des environnements d'entreprise scannés exécutaient des configurations auto-hébergées vulnérables, et ~6 % d'entre eux laissaient les répertoires ToolShell totalement non protégés.

Secteurs les plus touchés :

SecteurRisque
🏛️ GouvernementDonnées de sécurité nationale, exposition à l'espionnage
🏢 EntreprisesVol d'actifs propriétaires/concurrentiels
🎓 Milieu académiqueExposition des données de R&D et des partenariats de recherche

🔒 Détection — Indicateurs de compromission (IoCs)

  • 💻 Activité PowerShell inhabituelle signalée par Microsoft Defender for Endpoint — commandes s'écartant du comportement de référence.
  • 🕵️ Fichiers .aspx non autorisés apparaissant dans les répertoires IIS exposés publiquement — signature classique de web shell.
  • 🌐 Trafic sortant anormal vers des adresses IP inconnues/blacklistées — un signal fort d'exfiltration active.

🛡️ Réponse de Microsoft

  • Correctif d'urgence publié le 19 juillet 2025, couvrant SharePoint Server 2016, 2019 et Subscription Edition.
  • Le correctif restreint la reconstruction non authentifiée d'objets dans ToolShell, fermant ainsi la voie de désérialisation.
  • ~68 % d'adoption du correctif en entreprise au cours du premier mois.
  • ⚠️ Risque résiduel : ~32 % des organisations sur des versions non prises en charge/anciennes restent exposées — aucun correctif ne les couvre.

🛠️ Stratégies de prévention

ContrôleEfficacité
🚨 Déploiement immédiat du correctifRéduit le risque d'exploitation d'environ 80 %
🔒 Moindre privilège + MFA sur les administrateurs SharePointBloque ~85 % des tentatives de compromission des identifiants administrateur
⚙️ Segmentation réseau (isoler les interfaces d'administration)Réduit l'exposition au mouvement latéral d'environ 70 %

🚨 Meilleures pratiques de réponse aux incidents

  1. Confinement — isoler les serveurs infectés dans l'heure suivant la détection (réduit la propagation de l'infection d'environ 70 % dans les cas observés).
  2. Forensique — extraire les journaux système + les dumps mémoire pour reconstituer la chaîne d'attaque (utilisé dans plus de 85 % des interventions de réponse à incident réussies).
  3. Communication — notifier les parties prenantes sous 24 heures et satisfaire aux obligations de notification de violation (associé à 90 % de meilleure coopération lors du rétablissement).

📊 Enseignements tirés

  • ~78 % des environnements vulnérables avaient des configurations non corrigées sensibles à la faille de désérialisation ToolShell.
  • Seulement 22 % des organisations disposaient d'une détection d'anomalies en temps réel sur SharePoint — les 78 % restants ont découvert la violation avec retard.
  • ~65 % des environnements étaient exposés à ce zero-day avant l'existence de tout correctif fournisseur — preuve qu'une défense reposant uniquement sur le cycle de correctifs ne suffit pas.

Correctifs d'architecture à prioriser :

  • 💻 EDR comportemental + contrôles d'applications surveillant w3wp.exe (le processus de travail IIS) pour bloquer la création non autorisée de processus.
  • 📈 Analyses comportementales pilotées par l'IA pour une surveillance continue de l'activité ToolShell.
  • 🛠️ Exercices red team trimestriels simulant une exploitation de type ToolShell.

⚙️ Cas comparatif : CVE-2023-29357 vs CVE-2025-53770

CVE-2023-29357CVE-2025-53770

Les deux sont des RCE non authentifiées avec privilèges de niveau administrateur — même plafond de sévérité, mécanismes différents.


🕵️ Diagramme du flux d'attaque

root@kitploit:~
Recon → Exploit → Persist → Escalate → Exfiltrate
  • Outils utilisés : charges utiles sérialisées, requêtes HTTP spécialement conçues, web shells
  • Points de détection : journaux d'accès IIS, alertes EDR/endpoint, surveillance de l'intégrité des fichiers

📂 Contenu du dépôt

  • README.md — cette analyse
  • Diapositives de présentation (PDF) — diaporama complet avec les graphiques et statistiques cités ci-dessus

⚠️ Avertissement

Ce dépôt est destiné uniquement à la recherche défensive et à des fins éducatives — résumé de threat intelligence, conseils de détection et stratégie d'atténuation. Il ne contient ni code d'exploitation ni outillage d'attaque fonctionnel.


Auteur : Muhammad Farshad Abdullah Khan

Télécharger l’outil
MécanismeContournement d'authentification via une mauvaise validation JWTDésérialisation non sécurisée dans ToolShell
RésultatContournement d'authentification → RCEDéploiement immédiat d'un web shell persistant
DétectionParfois signalé via les journaux d'événements d'authentificationContourne fréquemment les filtres standard d'anomalies de trafic