Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-53770-research — 🚨 Ricerca di threat intelligence e incident response su SharePoint "ToolShell" RCE zero-day (CVE-2025-53770). 🕵️‍♂️ Copre le cause profonde dei difetti di deserializzazione, le tempistiche degli attacchi, le metriche di rischio e i playbook difensivi di validazione EDR. 🛡️ | Kitploit
Strumenti/GitHubGitHub/mfarshad-abdullah-khan/cve-2025-53770-research
Analisi delle VulnerabilitàInformatica ForenseSicurezza WebThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli Incidenti
GitHubmfarshad-abdullah-khan/cve-2025-53770-research

cve-2025-53770-research

🚨 Ricerca di threat intelligence e incident response su SharePoint "ToolShell" RCE zero-day (CVE-2025-53770). 🕵️‍♂️ Copre le cause profonde dei difetti di deserializzazione, le tempistiche degli attacchi, le metriche di rischio e i playbook difensivi di validazione EDR. 🛡️

Vedi Repository
581 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cve-2025-53770-research

🚨 Ricerca sul threat intelligence e sulla risposta agli incidenti relativa al zero-day RCE "ToolShell" di SharePoint (CVE-2025-53770). 🕵️‍♂️ Copre le vulnerabilità di deserializzazione alla radice, le tempistiche di attacco, le metriche di rischio e i playbook difensivi/EDR di validazione. 🛡️

🕵️ CVE-2025-53770 — Ricerca sul zero-day "ToolShell" di SharePoint

Ricerca sul threat intelligence e sulla risposta agli incidenti relativa al zero-day RCE "ToolShell" di Microsoft SharePoint. Copre le vulnerabilità di deserializzazione alla radice, le tempistiche di attacco, le metriche di rischio e i playbook difensivi/EDR di validazione.

Presentato da Muhammad Farshad Abdullah Khan


📈 Panoramica

SharePoint è la piattaforma di collaborazione aziendale principale di Microsoft dal 2001 e oggi serve oltre 200 milioni di utenti attivi mensili per gestione documentale, intranet e automazione dei flussi di lavoro. È proprio per questa scala che CVE-2025-53770 è un problema serio: un RCE critico in una piattaforma che la maggior parte delle grandi organizzazioni esegue on-prem.

🚨 CVECVE-2025-53770
🔥 GravitàCritica — CVSS 9.8
⚙️ ComponenteToolShell
🛑 TipoEsecuzione di codice remoto (non autenticato)
📅 Scoperta15 luglio 2025
📅 Divulgazione19 luglio 2025
🛠️ InteressatiSharePoint Server 2016, 2019, Subscription Edition (on-prem)

⚠️ Dettagli sulla vulnerabilità

  • Causa principale: deserializzazione non sicura di dati non attendibili nel componente ToolShell. Il server ricostruisce strutture di oggetti malevoli da input non validati, consentendo l'esecuzione arbitraria di comandi.
  • Vettore di exploit: richieste HTTP appositamente create che trasportano payload serializzati malevoli — non sono richieste credenziali valide.
  • Raggio d'impatto: fino a ~70% di controllo non autorizzato sulle funzionalità amministrative di SharePoint una volta sfruttata; ~85% dei tentativi individuati utilizzava payload HTTP modificati come metodo di consegna.

🔥 Processo di attacco

1️⃣ Ricognizione

  • Gli attaccanti scansionano gli endpoint ToolShell esposti pubblicamente.
  • Rilevano le versioni dei server per abbinare i percorsi di exploit noti.
  • Mappano il perimetro di rete alla ricerca di controlli di accesso deboli.

2️⃣ Sfruttamento

  • Oggetto serializzato malevolo incorporato in una richiesta HTTP dall'aspetto normale.
  • La deserializzazione non attendibile innesca un RCE non autenticato.
  • L'attaccante ottiene un punto d'appoggio utilizzabile per l'esfiltrazione o il movimento laterale.

3️⃣ Persistenza ed escalation

  • Web shell inserite nelle directory IIS pubbliche per un accesso backdoor duraturo.
  • Abbinate a CVE-2025-53771 (privilege escalation) per passare dal livello di account di servizio a quello di amministratore di dominio completo.
  • ~75% delle catene di exploit include installazioni immediate di web shell; in ~60% dei casi l'escalation ad amministratore di dominio è riuscita dopo l'exploit.

🛑 Analisi dell'impatto

  • Fuga di dati: esfiltrazione di documenti aziendali sensibili dai siti SharePoint compromessi.
  • Impatto operativo: spionaggio furtivo a lungo termine piuttosto che interruzioni di servizio — gli attaccanti sono rimasti in silenzio per evitare il rilevamento.
  • Rischio strategico: perdita di proprietà intellettuale, documenti legali e dati aziendali riservati; colpo diretto alla postura di conformità.
  • Le scansioni Shodan/Censys hanno trovato migliaia di server on-prem esposti; ~13% degli ambienti aziendali scansionati eseguiva configurazioni self-hosted vulnerabili, e ~6% di questi lasciava le directory ToolShell completamente non protette.

Settori più colpiti:

SettoreRischio
🏛️ GovernoDati di sicurezza nazionale, esposizione allo spionaggio
🏢 AziendeFurto di asset proprietari/competitivi
🎓 UniversitàEsposizione di dati di R&S e partnership di ricerca

🔒 Rilevamento — Indicatori di compromissione (IoC)

  • 💻 Attività PowerShell insolita segnalata da Microsoft Defender for Endpoint — comandi che si discostano dal comportamento di base.
  • 🕵️ File .aspx non autorizzati nelle directory IIS pubbliche — firma classica di web shell.
  • 🌐 Traffico in uscita anomalo verso IP sconosciuti/blacklistati — un forte segnale di esfiltrazione attiva.

🛡️ Risposta di Microsoft

  • Patch di emergenza rilasciata il 19 luglio 2025, che copre SharePoint Server 2016, 2019 e Subscription Edition.
  • La patch limita la ricostruzione non autenticata degli oggetti in ToolShell, chiudendo il percorso di deserializzazione.
  • ~68% di adozione della patch tra le aziende entro il primo mese.
  • ⚠️ Rischio residuo: ~32% delle organizzazioni su versioni non supportate/legacy rimane esposto — nessuna copertura patch per loro.

🛠️ Strategie di prevenzione

ControlloEfficacia
🚨 Implementazione immediata delle patchRiduce il rischio di sfruttamento di circa l'80%
🔒 Privilegio minimo + MFA sugli amministratori SharePointBlocca circa l'85% dei tentativi di compromissione delle credenziali admin
⚙️ Segmentazione di rete (isolare le interfacce di amministrazione)Riduce l'esposizione al movimento laterale di circa il 70%

🚨 Best practice per la risposta agli incidenti

  1. Contenimento — isolare i server infetti entro 1 ora dal rilevamento (ha ridotto la diffusione dell'infezione di circa il 70% nei casi osservati).
  2. Forensics — estrarre i log di sistema e i dump della memoria per ricostruire la catena di attacco (utilizzato in oltre l'85% delle attività IR riuscite).
  3. Comunicazione — notificare gli stakeholder entro 24 ore e rispettare gli obblighi di notifica delle violazioni (associata a una cooperazione nel ripristino migliore del 90%).

📊 Lezioni apprese

  • ~78% degli ambienti vulnerabili aveva configurazioni non patchate suscettibili alla vulnerabilità di deserializzazione di ToolShell.
  • Solo il 22% delle organizzazioni disponeva di rilevamento anomalie in tempo reale su SharePoint — l'altro 78% ha scoperto la violazione in ritardo.
  • ~65% degli ambienti era esposto a questo zero-day prima che esistesse qualsiasi fix del vendor — prova che una difesa basata solo sul ciclo di patch non basta.

Correzioni architetturali da prioritizzare:

  • 💻 EDR comportamentale + controlli applicativi che monitorano w3wp.exe (il processo worker IIS) per bloccare la creazione non autorizzata di processi.
  • 📈 Analisi comportamentale basata su AI per il monitoraggio continuo dell'attività di ToolShell.
  • 🛠️ Esercitazioni red team trimestrali che simulano exploit in stile ToolShell.

⚙️ Caso comparativo: CVE-2023-29357 vs CVE-2025-53770

CVE-2023-29357CVE-2025-53770
MeccanismoBypass dell'autenticazione tramite validazione JWT difettosaDeserializzazione non sicura in ToolShell
EsitoBypass dell'autenticazione → RCEDistribuzione immediata e persistente di web shell
RilevamentoTalvolta segnalato tramite i log degli eventi di autenticazioneSpesso bypassa i normali filtri per le anomalie del traffico

Entrambi sono RCE non autenticati con privilegi di amministratore — stesso tetto di gravità, meccanica diversa.


🕵️ Diagramma del flusso di attacco

Recon → Exploit → Persist → Escalate → Exfiltrate
  • Strumenti utilizzati: payload serializzati, richieste HTTP modificate, web shell
  • Punti di rilevamento: log di accesso IIS, avvisi EDR/endpoint, monitoraggio dell'integrità dei file

📂 Contenuti del repository

  • README.md — questo documento
  • Slide della presentazione (PDF) — deck completo con grafici e statistiche citati sopra

⚠️ Disclaimer

Scarica lo strumento