
Analyse technique d'une tentative d'exploitation de SharePoint ToolShell (CVE-2025-53770) impliquant RCE, déploiement de webshell et extraction de MachineKey.
Ce projet documente l'investigation d'une tentative d'exploitation réelle ciblant un serveur SharePoint utilisant la vulnérabilité ToolShell (CVE-2025-53770).
L'attaque démontre une chaîne d'exploitation complète incluant l'exécution de code à distance, le déploiement d'une webshell et l'extraction de données d'identification.

L'attaque a commencé par une alerte suspecte indiquant l'exploitation de CVE-2025-53770 ciblant un serveur SharePoint.

Une requête HTTP POST non authentifiée a été envoyée au point de terminaison SharePoint vulnérable :
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
Cette requête contenait une charge utile volumineuse et un referer falsifié, indiquant une exploitation.


L'attaquant a utilisé le processus de travail IIS (w3wp.exe) pour exécuter une charge utile PowerShell encodée.

Au lieu de déposer un binaire, l'attaquant a utilisé csc.exe pour compiler une charge utile directement sur le serveur.

Une webshell ASPX malveillante (spinstall0.aspx) a été écrite dans le répertoire SharePoint à l'aide de cmd.exe.


L'attaquant a exécuté une commande PowerShell pour extraire la configuration MachineKey ASP.NET, permettant un contournement d'authentification potentiel et une persistance.

Le fichier webshell a été signalé comme malveillant par plusieurs éditeurs de sécurité.

Plusieurs adresses IP externes ont été observées durant l'attaque, y compris le serveur de livraison de la charge utile.
L'attaquant a obtenu une exécution de code à distance et déployé une webshell.
Bien qu'aucune autre activité n'ait été observée, le système doit être considéré comme totalement compromis.