
Exploit per CVE-2025-53770, una vulnerabilità critica di RCE in SharePoint tramite bypass dell'autenticazione e deserializzazione non sicura, che consente il deployment di web shell e il furto della chiave macchina per la compromissione persistente del server.
CVE-2025-53770 è una vulnerabilità critica di esecuzione remota di codice (RCE) che colpisce Microsoft SharePoint Server 2016, 2019 e Subscription Edition (solo on-premises, non SharePoint Online). Gli attaccanti possono aggirare l'autenticazione e ottenere il controllo totale del server sfruttando un difetto logico e una deserializzazione non sicura. Questa catena di exploit—nota pubblicamente come "ToolShell"—è stata osservata in attacchi attivi.
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) nella directory di sistema di SharePoint.ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)Questo documento ha esclusivamente finalità di ricerca e difesa. Non tentare di sfruttare la vulnerabilità su sistemi che non possiedi o per cui non disponi di un'autorizzazione esplicita al test.