Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/mfarshad-abdullah-khan/cve-2025-53770-research
भेद्यता विश्लेषणफोरेंसिकवेब सुरक्षाखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubmfarshad-abdullah-khan/cve-2025-53770-research

cve-2025-53770-research

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 SharePoint "ToolShell" RCE zero-day (CVE-2025-53770) पर थ्रेट इंटेल और इंसिडेंट रिस्पॉन्स रिसर्च। 🕵️‍♂️ इसमें रूट-कॉज़ डिसीरियलाइज़ेशन दोष, अटैक टाइमलाइन, रिस्क मेट्रिक्स और डिफेंसिव EDR वैलिडेशन प्लेबुक शामिल हैं। 🛡️

रिपॉजिटरी देखें
116 दिन पहलेअभी तक समीक्षित नहीं

cve-2025-53770-research

🚨 SharePoint "ToolShell" RCE ज़ीरो-डे (CVE-2025-53770) पर थ्रेट इंटेल और इंसिडेंट रिस्पॉन्स रिसर्च। 🕵️‍♂️ इसमें रूट-कॉज़ डिसीरियलाइज़ेशन खामियाँ, अटैक टाइमलाइन, जोखिम मेट्रिक्स और डिफेंसिव EDR वैलिडेशन प्लेबुक शामिल हैं। 🛡️

🕵️ CVE-2025-53770 — SharePoint "ToolShell" ज़ीरो-डे रिसर्च

Microsoft SharePoint "ToolShell" RCE ज़ीरो-डे पर थ्रेट इंटेल और इंसिडेंट रिस्पॉन्स रिसर्च। इसमें रूट-कॉज़ डिसीरियलाइज़ेशन खामियाँ, अटैक टाइमलाइन, जोखिम मेट्रिक्स और डिफेंसिव/EDR वैलिडेशन प्लेबुक शामिल हैं।

प्रस्तुतकर्ता: Muhammad Farshad Abdullah Khan


📈 अवलोकन

SharePoint 2001 से Microsoft का मुख्य एंटरप्राइज़ सहयोग प्लेटफ़ॉर्म रहा है, जो अब दस्तावेज़ प्रबंधन, इंट्रानेट और वर्कफ़्लो ऑटोमेशन के लिए 200M+ मासिक सक्रिय उपयोगकर्ताओं को सेवा दे रहा है। यही पैमाना इस बात की वजह है कि CVE-2025-53770 एक बड़ी बात है — एक गंभीर RCE जो ऐसे प्लेटफ़ॉर्म में मौजूद है जिसे अधिकांश बड़े संगठन ऑन-प्रिमाइसेस चलाते हैं।

🚨 CVECVE-2025-53770
🔥 गंभीरतागंभीर — CVSS 9.8
⚙️ घटकToolShell
🛑 प्रकाररिमोट कोड एक्ज़ीक्यूशन (बिना प्रमाणीकरण)
📅 खोज15 जुलाई 2025
📅 प्रकटीकरण19 जुलाई 2025
🛠️ प्रभावितSharePoint Server 2016, 2019, Subscription Edition (ऑन-प्रिमाइसेस)

⚠️ कमज़ोरी का विवरण

  • मूल कारण: ToolShell घटक में अविश्वसनीय डेटा का असुरक्षित डिसीरियलाइज़ेशन। सर्वर अमान्य इनपुट से दुर्भावनापूर्ण ऑब्जेक्ट संरचनाओं का पुनर्निर्माण करता है, जिससे मनमाना कमांड निष्पादन संभव होता है।
  • एक्सप्लॉइट वेक्टर: विशेष रूप से तैयार किए गए HTTP अनुरोध जिनमें दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड होते हैं — कोई मान्य क्रेडेंशियल आवश्यक नहीं।
  • प्रभाव क्षेत्र: एक बार एक्सप्लॉइट होने पर SharePoint एडमिन कार्यक्षमता का ~70% तक अनधिकृत नियंत्रण; पहचाने गए ~85% प्रयासों में तैयार किए गए HTTP पेलोड डिलीवरी विधि के रूप में उपयोग किए गए।

🔥 अटैक प्रक्रिया

1️⃣ रिकॉनिसेंस (सूचना संग्रह)

  • हमलावर सार्वजनिक रूप से एक्सपोज़्ड ToolShell एंडपॉइंट्स को स्कैन करते हैं।
  • ज्ञात एक्सप्लॉइट पथों से मिलान करने के लिए सर्वर संस्करणों का फ़िंगरप्रिंट लेते हैं।
  • कमज़ोर एक्सेस नियंत्रणों के लिए नेटवर्क परिधि का मानचित्रण करते हैं।

2️⃣ एक्सप्लॉइटेशन

  • सामान्य दिखने वाले HTTP अनुरोध में दुर्भावनापूर्ण सीरियलाइज़्ड ऑब्जेक्ट एम्बेडेड।
  • अविश्वसनीय डिसीरियलाइज़ेशन बिना प्रमाणीकरण के RCE ट्रिगर करता है।
  • हमलावर को एक ऐसा पैर जमाने का मौका मिलता है जो डेटा एक्सफ़िल्ट्रेशन या लेटरल मूवमेंट के लिए उपयोगी होता है।

3️⃣ पर्सिस्टेंस और एस्केलेशन

  • स्थायी बैकडोर एक्सेस के लिए सार्वजनिक IIS निर्देशिकाओं में वेब शेल डाले जाते हैं।
  • CVE-2025-53771 (विशेषाधिकार एस्केलेशन) के साथ मिलाकर सर्विस-अकाउंट स्तर से पूर्ण डोमेन एडमिन तक पहुँच बनाई जाती है।
  • ~75% एक्सप्लॉइट चेन में तुरंत वेब शेल इंस्टॉलेशन शामिल होता है; ~60% मामलों में एक्सप्लॉइट के बाद सफल डोमेन-एडमिन एस्केलेशन देखा गया।

🛑 प्रभाव विश्लेषण

  • डेटा उल्लंघन: समझौता किए गए SharePoint साइटों से संवेदनशील कॉर्पोरेट दस्तावेज़ों का बाहर निकालना।
  • परिचालन प्रभाव: आउटेज के बजाय लंबी अवधि की गुप्त जासूसी — हमलावर पहचान से बचने के लिए शांत रहे।
  • रणनीतिक जोखिम: आईपी (बौद्धिक संपदा), कानूनी दस्तावेज़ों और गोपनीय व्यावसायिक डेटा की हानि; अनुपालन स्थिति पर सीधा प्रहार।
  • Shodan/Censys स्कैन में हज़ारों एक्सपोज़्ड ऑन-प्रिमाइसेस सर्वर मिले; स्कैन किए गए ~13% एंटरप्राइज़ एनवायरनमेंट में कमज़ोर सेल्फ-होस्टेड कॉन्फ़िगरेशन चल रहे थे, और उनमें से ~6% ने ToolShell निर्देशिकाओं को पूरी तरह असुरक्षित छोड़ दिया था।

सबसे अधिक प्रभावित क्षेत्र:

क्षेत्रजोखिम
🏛️ सरकारराष्ट्रीय सुरक्षा डेटा, जासूसी एक्सपोज़र
🏢 एंटरप्राइज़स्वामित्व/प्रतिस्पर्धी परिसंपत्तियों की चोरी
🎓 शिक्षा जगतR&D और शोध साझेदारी डेटा एक्सपोज़र

🔒 पहचान — समझौते के संकेतक (IoCs)

  • 💻 असामान्य PowerShell गतिविधि Microsoft Defender for Endpoint द्वारा फ़्लैग की गई — बेसलाइन व्यवहार से भटकने वाले कमांड।
  • 🕵️ अनधिकृत .aspx फ़ाइलें सार्वजनिक IIS निर्देशिकाओं में दिखाई देना — क्लासिक वेब शेल सिग्नेचर।
  • 🌐 अज्ञात/ब्लैकलिस्टेड IPs के लिए असामान्य आउटबाउंड ट्रैफ़िक — सक्रिय एक्सफ़िल्ट्रेशन का मज़बूत संकेत।

🛡️ Microsoft की प्रतिक्रिया

  • 19 जुलाई 2025 को आपातकालीन पैच जारी किया गया, जो SharePoint Server 2016, 2019 और Subscription Edition को कवर करता है।
  • पैच ToolShell में बिना प्रमाणीकरण के ऑब्जेक्ट पुनर्निर्माण को प्रतिबंधित करता है, जिससे डिसीरियलाइज़ेशन मार्ग बंद हो जाता है।
  • पहले महीने में ~68% एंटरप्राइज़ पैच अपनाया गया।
  • ⚠️ अवशिष्ट जोखिम: असमर्थित/लीगेसी संस्करणों पर चलने वाले ~32% संगठन अभी भी एक्सपोज़्ड हैं — उनके लिए कोई पैच कवरेज नहीं है।

🛠️ रोकथाम रणनीतियाँ

नियंत्रणप्रभावशीलता
🚨 तुरंत पैच तैनातीएक्सप्लॉइटेशन जोखिम ~80% घटाती है
🔒 SharePoint एडमिन्स पर न्यूनतम विशेषाधिकार + MFA~85% एडमिन क्रेडेंशियल समझौता प्रयासों को रोकता है
⚙️ नेटवर्क सेगमेंटेशन (एडमिन इंटरफ़ेस को अलग करना)लेटरल मूवमेंट एक्सपोज़र ~70% घटाता है

🚨 इंसिडेंट रिस्पॉन्स सर्वोत्तम अभ्यास

  1. रोकथाम (Containment) — पहचान के 1 घंटे के भीतर संक्रमित सर्वरों को आइसोलेट करें (देखे गए मामलों में संक्रमण फैलाव ~70% घटता है)।
  2. फोरेंसिक्स — अटैक चेन का पुनर्निर्माण करने के लिए सिस्टम लॉग + मेमोरी डंप निकालें (85%+ सफल IR प्रयासों में उपयोग किया गया)।
  3. संचार — 24 घंटों के भीतर हितधारकों को सूचित करें और ब्रीच नोटिफिकेशन दायित्वों को पूरा करें (90% बेहतर रिकवरी सहयोग से जुड़ा)।

📊 सीखे गए सबक

  • ~78% कमज़ोर एनवायरनमेंट में अनपैच्ड कॉन्फ़िगरेशन थे जो ToolShell डिसीरियलाइज़ेशन खामी के प्रति संवेदनशील थे।
  • केवल 22% संगठनों के पास SharePoint पर रीयल-टाइम विसंगति पहचान थी — बाकी 78% में ब्रीच की खोज में देरी हुई।
  • ~65% एनवायरनमेंट इस ज़ीरो-डे के संपर्क में थे, इससे पहले कि कोई विक्रेता फिक्स मौजूद होता — यह सबूत कि केवल पैच-साइकिल-आधारित बचाव पर्याप्त नहीं है।

प्राथमिकता देने योग्य आर्किटेक्चर सुधार:

  • 💻 w3wp.exe (IIS वर्कर प्रोसेस) की निगरानी करने वाले व्यवहारिक EDR + एप्लिकेशन नियंत्रण, ताकि अनधिकृत प्रोसेस स्पॉनिंग को रोका जा सके।
  • 📈 ToolShell गतिविधि की निरंतर निगरानी के लिए AI-संचालित व्यवहारिक विश्लेषण।
  • 🛠️ ToolShell-शैली एक्सप्लॉइटेशन का अनुकरण करने वाले त्रैमासिक रेड टीम अभ्यास।

⚙️ तुलनात्मक मामला: CVE-2023-29357 बनाम CVE-2025-53770

CVE-2023-29357CVE-2025-53770
तंत्रखराब JWT वैलिडेशन के माध्यम से प्रमाणीकरण बायपास

दोनों ही एडमिन-स्तरीय विशेषाधिकार पर बिना प्रमाणीकरण वाले RCE हैं — समान गंभीरता सीमा, अलग आंतरिक तंत्र।


🕵️ अटैक फ़्लो आरेख

root@kitploit:~
Recon → Exploit → Persist → Escalate → Exfiltrate
  • उपयोग किए गए टूल: सीरियलाइज़्ड पेलोड, तैयार किए गए HTTP अनुरोध, वेब शेल
  • पहचान बिंदु: IIS एक्सेस लॉग, EDR/एंडपॉइंट अलर्ट, फ़ाइल इंटीग्रिटी मॉनिटरिंग

📂 रिपॉजिटरी सामग्री

  • README.md — यह राइट-अप
  • प्रेजेंटेशन स्लाइड्स (PDF) — ऊपर संदर्भित चार्ट और आँकड़ों वाला पूरा डेक

⚠️ अस्वीकरण

यह रिपॉजिटरी केवल डिफेंसिव रिसर्च और शैक्षिक उद्देश्यों के लिए है — थ्रेट इंटेल सारांश, पहचान मार्गदर्शन और शमन रणनीति। इसमें कोई एक्सप्लॉइट कोड या कार्यशील अटैक टूलिंग नहीं है।


लेखक: Muhammad Farshad Abdullah Khan

टूल डाउनलोड करें
ToolShell में असुरक्षित डिसीरियलाइज़ेशन
परिणामAuth बायपास → RCEतत्काल स्थायी वेब शेल तैनाती
पहचानकभी-कभी auth इवेंट लॉग के माध्यम से फ़्लैग होता हैअक्सर मानक ट्रैफ़िक विसंगति फ़िल्टर को बायपास करता है