Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Blackash-CVE-2025-53770 — Analisi tecnica e guida al rilevamento per CVE-2025-53770, una vulnerabilità critica di RCE non autenticata in Microsoft SharePoint Server sfruttata tramite deserializzazione di ViewState e machineKeys rubate. | Kitploit
Strumenti/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseRilevamento IntrusioniRisposta agli Incidenti
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Analisi tecnica e guida al rilevamento per CVE-2025-53770, una vulnerabilità critica di RCE non autenticata in Microsoft SharePoint Server sfruttata tramite deserializzazione di ViewState e machineKeys rubate.

Vedi Repository
6401 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🧠 CVE-2025-53770 : Vulnerabilità RCE Critica in SharePoint Sfruttata tramite ViewState Forgery

sharepoint-removebg-preview

📌 Panoramica della Vulnerabilità

  • Tipo: Remote Code Execution (RCE)
  • Punteggio CVSS: 9.8 (Critico)
  • Componente: Microsoft SharePoint Server (on-prem)
  • Causa Principale: Deserializzazione non sicura dei dati ViewState tramite machineKey ASP.NET sottratti (ValidationKey e DecryptionKey).
  • Sfruttamento: Non richiede autenticazione.
  • Stato: Attivamente sfruttato in ambienti reali.
  • Data di Divulgazione: 19 luglio 2025
  • Scoperto/Segnalato da: Molteplici vendor di sicurezza e team di risposta agli incidenti governativi.

🛠️ Dettagli Tecnici

  1. Accesso iniziale:

    • Gli attaccanti caricano un file .aspx appositamente predisposto (es. ) sfruttando le lacune di deserializzazione di SharePoint.
spinstall0.aspx
  • Questa shell legge chiavi sensibili (machineKey) dalla memoria.
  • Persistenza:

    • Con tali chiavi, gli attaccanti generano payload ViewState malevoli.
    • Questi payload bypassano la verifica della firma ed eseguono codice arbitrario sotto il processo worker IIS w3wp.exe.
  • Nessuna patch = accesso persistente, anche dopo il riavvio del server o il riciclo del pool di applicazioni.


  • 📂 Prodotti Interessati

    ProdottoStato
    SharePoint Server 2016 (on-prem)Vulnerabile
    SharePoint Server 2019 (on-prem)Vulnerabile
    SharePoint Subscription EditionVulnerabile
    SharePoint Online (Microsoft 365)Non interessato

    📡 Indicatori di Sfruttamento

    • Caricamento di spinstall0.aspx o file shell simili.

    • Richieste a:

      • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
      • Con referrer: _layouts/SignOut.aspx
    • w3wp.exe che avvia cmd.exe, powershell.exe o rundll32.


    🧪 Suggerimenti per il Rilevamento

    Log Web:

    • Cerca richieste POST inusuali verso pagine layout di SharePoint.
    • Cerca log di accesso che coinvolgono /layouts/ con user agent inusuali.

    File System:

    • Scansiona la presenza di file .aspx non riconosciuti in:

      • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

    Processi:

    • Monitora processi figli anomali sotto w3wp.exe.

    Rete:

    • Rileva connessioni in uscita verso IP noti degli attaccanti:

      • 107.191.58.76, 96.9.125.147, 104.238.159.149

    🔐 Mitigazione

    Prima della Patch:

    1. Abilita AMSI:

      • Usa Microsoft Defender Antivirus con supporto AMSI.
      • AMSI può rilevare payload ViewState malevoli prima dell'esecuzione.
    2. Applica Controlli di Rete:

      • Limita l'accesso al server SharePoint solo alle reti interne.
    3. Implementa EDR/XDR:

      • Usa Defender for Endpoint o simili per il rilevamento comportamentale.

    Dopo la Patch:

    1. Installa gli Aggiornamenti di Luglio 2025:

      • Microsoft ha rilasciato hotfix per SharePoint 2016, 2019 e Subscription Edition.
    2. Ruota il machineKey:

      • Modifica ValidationKey e DecryptionKey ASP.NET nel file web.config.
      • Forza il riavvio di IIS (iisreset) per applicare le modifiche.
    3. Audit e Pulizia:

      • Rimuovi file .aspx non autorizzati.
      • Verifica la presenza di attività pianificate o meccanismi di persistenza.

    🛡️ Riepilogo

    • Una vulnerabilità zero-day ad alto impatto in SharePoint consente la compromissione totale del server tramite payload ViewState contraffatti.
    • Confermato lo sfruttamento attivo.
    • Applicare immediatamente la patch, ruotare le chiavi di crittografia e scansionare per indicatori di compromissione.
    Scarica lo strumento