
Microsoft SharePoint Server 2019 के लिए ToolPane.aspx में असुरक्षित .NET deserialization के माध्यम से अनधिकृत रिमोट कोड निष्पादन शोषण। Scorecard:ExcelDataSet नियंत्रण को लक्षित करने वाला Python-आधारित PoC।
एक्सप्लॉइट लेखक: Agampreet Singh
उपकरण: RedRoot (https://github.com/Agampreet-Singh/RedRoot)
तिथि: August 7, 2025
परीक्षण किया गया: SharePoint Server 2019 (v16.0.10383.20020) on Windows Server 2019
CVE-ID: CVE-2025-53770
भेद्यता प्रकार: बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन (RCE)
हमला वेक्टर:ToolPane.aspxमेंScorecard:ExcelDataSetके माध्यम से असुरक्षित .NET डीसीरियलाइज़ेशन
Microsoft SharePoint Server 2019 में एक बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन भेद्यता पाई गई, विशेष रूप से ToolPane.aspx एंडपॉइंट में। यह दोष Scorecard:ExcelDataSet नियंत्रण के असुरक्षित डीसीरियलाइज़ेशन से उत्पन्न होता है, जो हमलावरों को एक GZip-संपीड़ित और Base64-एन्कोडेड .NET ऑब्जेक्ट इंजेक्ट करने की अनुमति देता है जो सर्वर-साइड डीसीरियलाइज़ होता है, जिससे मनमाना कोड निष्पादन होता है।
16.0.10383.20020python3 cve-2025-53770.py https://target-sharepoint.com