
CVE-2025-53770 के लिए एक्सप्लॉइट, प्रमाणीकरण बायपास और असुरक्षित डिसीरियलाइज़ेशन के माध्यम से एक गंभीर SharePoint RCE, जो वेब शेल परिनियोजन और मशीन कुंजी चोरी को सक्षम बनाता है, जिससे स्थायी सर्वर समझौता होता है।
CVE-2025-53770 माइक्रोसॉफ्ट शेयरपॉइंट सर्वर 2016, 2019 और सब्सक्रिप्शन एडिशन (केवल ऑन-प्रिमाइसेस, शेयरपॉइंट ऑनलाइन नहीं) को प्रभावित करने वाली एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है। हमलावर तर्क दोष और असुरक्षित डिसीरियलाइज़ेशन का शोषण करके प्रमाणीकरण को बायपास कर सकते हैं और पूर्ण सर्वर नियंत्रण प्राप्त कर सकते हैं। यह शोषण श्रृंखला—जिसे सार्वजनिक रूप से "ToolShell" के नाम से जाना जाता है—सक्रिय हमलों में देखी गई है।
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) अपलोड करता है।ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)
यह दस्तावेज़ केवल शोध और रक्षात्मक उद्देश्यों के लिए है। उन सिस्टमों पर शोषण का प्रयास न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट प्राधिकरण नहीं है।