
ToolShell scanner - CVE-2025-53770 et informations de détection
100% bricolé avec tous les tweets contenant des payloads et différentes attaques, donc livré sans aucune garantie, etc. Le scanner est conçu pour identifier les instances vulnérables et dispose d'une configuration avec des utilisations connues dans la nature de l'exploitation. Il est principalement conçu pour une utilisation défensive afin d'identifier les instances vulnérables et de vous permettre de corriger les choses.
Ce scanner effectue des vérifications automatisées des déploiements SharePoint en :
SP2013: WEBSER~1\15\ vs SP2016+: WEBSER~1\16\)git clone https://github.com/ZephrFish/CVE-2025-53770-Scanner
cd CVE-2025-53770-Scanner
pip install -r requirements.txt
Créez un fichier texte avec les hôtes cibles (un par ligne) :
sharepoint1.example.com
sharepoint2.example.net
internal-sp.company.local
Exécutez le scanner :
python3 scanner.py -i hosts.txt
python3 scanner.py -i hosts.txt -o results.json -l scan.log -t 20 -v
| Option | Description | Par défaut |
|---|---|---|
-i, --input | Chemin vers le fichier de liste d'hôtes (obligatoire) | - |
-o, --output | Fichier de sortie pour les résultats (.json, .csv, .txt) | Aucun |
-l, --logfile | Chemin du fichier de journalisation détaillée | Aucun |
-t, --threads | Nombre de threads concurrents | 10 |
-v, --verbose | Activer la sortie détaillée et la journalisation | False |
-o results.json)[
{
"host": "sharepoint.example.com",
"url": "https://sharepoint.example.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx",
"scan_time": "2025-07-21T10:30:00.123456",
"vulnerable": true,
"status_code": 200,
"response_size": 15432,
"error": null,
"response_time": 1.23
}
]
-o results.csv)Fournit des données tabulaires adaptées à l'analyse dans un tableur avec des colonnes pour toutes les métriques de scan.
-o results.txt)Format lisible par l'homme avec l'état de vulnérabilité et les détails du scan.
CVE-2025-53770 cible une vulnérabilité de désérialisation dans le composant ExcelDataSet de SharePoint qui a été activement exploitée dans la nature. Le scanner détecte :
/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx avec un payload sérialiséValidationKey|Validation|DecryptionKey|Decryption|CompatibilityMode
Exemple : [128-256 caractères hex]|HMACSHA256|[48-96 caractères hex]|AES|Framework45
spinstall0.aspx pour un accès persistant et l'extraction de clésMozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0/_layouts/SignOut.aspxLe scanner analyse les réponses pour :
$ python3 scanner.py -i corporate-sharepoint.txt -o vuln-results.json -l scan.log -v
Démarrage du scan de 150 hôtes avec 10 threads...
Cible CVE : CVE-2025-53770 (Désérialisation ExcelDataSet SharePoint)
Journalisation vers : scan.log
Les résultats seront sauvegardés dans : vuln-results.json
[+] VULNÉRABLE [CRITIQUE] : sp-prod-01.acme.local
[-] Non vulnérable : sp-dev-02.acme.local
[!] ERREUR : offline-sp.acme.local - Délai de connexion dépassé
[+] VULNÉRABLE [ÉLEVÉ] : sp-legacy.acme.local
Progression : 50/150 (33.3%)
Progression : 100/150 (66.7%)
Progression : 150/150 (100.0%)
============================================================
SCAN TERMINÉ
============================================================
Total des hôtes scannés : 150
Hôtes vulnérables : 3
Taux de réussite : 97.3%
HÔTES VULNÉRABLES (CVE-2025-53770) :
CRITIQUE - CLÉ MACHINE EXTRAITE (1 hôte) :
• sp-prod-01.acme.local (Temps de réponse : 0.85s, Version : 2016+)
AVERTISSEMENT : ACTION IMMÉDIATE REQUISE : Clés machine compromises
CONFIANCE ÉLEVÉE (1 hôte) :
• sp-legacy.acme.local (Temps de réponse : 1.23s, Version : 2013-2016)
CONFIANCE FAIBLE (1 hôte) :
• sp-archive.acme.local (Temps de réponse : 2.10s, Version : Inconnue)
Résultats détaillés sauvegardés dans : vuln-results.json
Activez la journalisation détaillée (-v) et les fichiers de journal (-l) pour un dépannage détaillé :
tail -f scan.log
Le scanner intègre la détection des modèles d'exploitation confirmés observés dans les attaques actives :