हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
sharepoint-toolshell-cve-2025-53770 — CVE-2025-53770 के लिए एक्सप्लॉइट, प्रमाणीकरण बायपास और असुरक्षित डिसीरियलाइज़ेशन के माध्यम से एक गंभीर SharePoint RCE, जो वेब शेल परिनियोजन और मशीन कुंजी चोरी को सक्षम बनाता है, जिससे स्थायी सर्वर समझौता होता है। | Kitploit
CVE-2025-53770 के लिए एक्सप्लॉइट, प्रमाणीकरण बायपास और असुरक्षित डिसीरियलाइज़ेशन के माध्यम से एक गंभीर SharePoint RCE, जो वेब शेल परिनियोजन और मशीन कुंजी चोरी को सक्षम बनाता है, जिससे स्थायी सर्वर समझौता होता है।
CVE-2025-53770 माइक्रोसॉफ्ट शेयरपॉइंट सर्वर 2016, 2019 और सब्सक्रिप्शन एडिशन (केवल ऑन-प्रिमाइसेस, शेयरपॉइंट ऑनलाइन नहीं) को प्रभावित करने वाली एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है। हमलावर तर्क दोष और असुरक्षित डिसीरियलाइज़ेशन का शोषण करके प्रमाणीकरण को बायपास कर सकते हैं और पूर्ण सर्वर नियंत्रण प्राप्त कर सकते हैं। यह शोषण श्रृंखला—जिसे सार्वजनिक रूप से "ToolShell" के नाम से जाना जाता है—सक्रिय हमलों में देखी गई है।
तकनीकी विवरण
प्रभावित संस्करण
शेयरपॉइंट एंटरप्राइज सर्वर 2016
शेयरपॉइंट सर्वर 2019
शेयरपॉइंट सर्वर सब्सक्रिप्शन एडिशन
SharePoint Online (Microsoft 365) पर लागू नहीं
गंभीरता
CVSS स्कोर: 9.8 (गंभीर)
शोषण श्रृंखला: चरण-दर-चरण
1. प्रमाणीकरण बाईपास
हमलावर एक विशेष रूप से तैयार HTTP POST अनुरोध छिपे हुए प्रबंधन पृष्ठ पर भेजता है:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
अनुरोध में एक जाली रेफ़रर हेडर होता है:
root@kitploit:~
Referer: /_layouts/SignOut.aspx
तर्क दोष के कारण, SharePoint इस अनुरोध को एक वैध, प्रमाणित सत्र से आया हुआ मानता है, जिससे पहुंच प्रदान होती है।
2. डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड निष्पादन
विशेषाधिकार प्राप्त एंडपॉइंट तक पहुंच का उपयोग करके, हमलावर एक पेलोड सबमिट करता है जो एक असुरक्षित डिसीरियलाइज़ेशन बग का शोषण करता है, जिससे मनमाना कोड निष्पादन संभव होता है।
आमतौर पर, हमलावर SharePoint सिस्टम निर्देशिका में एक दुर्भावनापूर्ण ASPX वेब शेल (जैसे, spinstall0.aspx) अपलोड करता है।
3. वेब शेल तैनाती और कुंजी चोरी
वेब शेल निष्पादित होता है, जिससे हमलावर संवेदनशील SharePoint कॉन्फ़िगरेशन फ़ाइलों को पढ़ सकता है।
हमलावर सर्वर की मशीन कुंजियाँ निकालता है:
ValidationKey
DecryptionKey
ये क्रिप्टोग्राफ़िक कुंजियाँ उपयोगकर्ता प्रमाणीकरण टोकन और सत्र स्थिति (ViewState) की रक्षा करती हैं।
4. पूर्ण सर्वर अधिग्रहण और स्थिरता
कुंजियों के साथ, हमलावर अपने स्वयं के वैध, हस्ताक्षरित पेलोड बना सकता है जिन पर SharePoint भरोसा करेगा और उन्हें निष्पादित करेगा।
यह स्थायी RCE को सक्षम बनाता है और अधिकांश सुरक्षा नियंत्रणों को बायपास करने की अनुमति देता है, भले ही प्रारंभिक पैच लगा हो—जब तक कि चुराई गई कुंजियाँ घुमाई न जाएँ।
प्रभाव
ऑन-प्रिमाइसेस SharePoint सर्वर का पूर्ण समझौता:
मनमाना कमांड निष्पादन
फ़ाइल पहुँच/संशोधन
डेटा बहिर्गमन
आंतरिक नेटवर्क में पार्श्व गतिविधि
स्थिरता: हमलावर चुराई गई मशीन कुंजियों का उपयोग करके पहुंच बनाए रखते हैं जब तक कि उन कुंजियों को मैन्युअल रूप से नहीं बदला जाता।
उदाहरण हमला प्रवाह (आरेख)
root@kitploit:~
sequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)
यह दस्तावेज़ केवल शोध और रक्षात्मक उद्देश्यों के लिए है। उन सिस्टमों पर शोषण का प्रयास न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट प्राधिकरण नहीं है।