Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Blackash-CVE-2025-53770 — Analisi tecnica e guida al rilevamento per CVE-2025-53770, una vulnerabilità critica di RCE non autenticata in Microsoft SharePoint Server sfruttata tramite deserializzazione di ViewState e machineKeys rubate. | Kitploit
Strumenti/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseRilevamento IntrusioniRisposta agli Incidenti
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Analisi tecnica e guida al rilevamento per CVE-2025-53770, una vulnerabilità critica di RCE non autenticata in Microsoft SharePoint Server sfruttata tramite deserializzazione di ViewState e machineKeys rubate.

Vedi Repository
6501 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🧠 CVE-2025-53770 : Vulnerabilità RCE Critica in SharePoint Sfruttata tramite ViewState Forgery

sharepoint-removebg-preview

📌 Panoramica della Vulnerabilità

  • Tipo: Remote Code Execution (RCE)
  • Punteggio CVSS: 9.8 (Critico)
  • Componente: Microsoft SharePoint Server (on-prem)
  • Causa Principale: Deserializzazione non sicura dei dati ViewState tramite machineKey ASP.NET sottratti (ValidationKey e DecryptionKey).
  • Sfruttamento: Non richiede autenticazione.
  • Stato: Attivamente sfruttato in ambienti reali.
  • Data di Divulgazione: 19 luglio 2025
  • Scoperto/Segnalato da: Molteplici vendor di sicurezza e team di risposta agli incidenti governativi.

🛠️ Dettagli Tecnici

  1. Accesso iniziale:

    • Gli attaccanti caricano un file .aspx appositamente predisposto (es. spinstall0.aspx) sfruttando le lacune di deserializzazione di SharePoint.
    • Questa shell legge chiavi sensibili (machineKey) dalla memoria.
  2. Persistenza:

    • Con tali chiavi, gli attaccanti generano payload ViewState malevoli.
    • Questi payload bypassano la verifica della firma ed eseguono codice arbitrario sotto il processo worker IIS w3wp.exe.
  3. Nessuna patch = accesso persistente, anche dopo il riavvio del server o il riciclo del pool di applicazioni.


📂 Prodotti Interessati

ProdottoStato
SharePoint Server 2016 (on-prem)Vulnerabile
SharePoint Server 2019 (on-prem)Vulnerabile
SharePoint Subscription EditionVulnerabile
SharePoint Online (Microsoft 365)Non interessato

📡 Indicatori di Sfruttamento

  • Caricamento di spinstall0.aspx o file shell simili.

  • Richieste a:

    • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
    • Con referrer: _layouts/SignOut.aspx
  • w3wp.exe che avvia cmd.exe, powershell.exe o rundll32.


🧪 Suggerimenti per il Rilevamento

Log Web:

  • Cerca richieste POST inusuali verso pagine layout di SharePoint.
  • Cerca log di accesso che coinvolgono /layouts/ con user agent inusuali.

File System:

  • Scansiona la presenza di file .aspx non riconosciuti in:

    • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

Processi:

  • Monitora processi figli anomali sotto w3wp.exe.

Rete:

  • Rileva connessioni in uscita verso IP noti degli attaccanti:

    • 107.191.58.76, 96.9.125.147, 104.238.159.149

🔐 Mitigazione

Prima della Patch:

  1. Abilita AMSI:

    • Usa Microsoft Defender Antivirus con supporto AMSI.
    • AMSI può rilevare payload ViewState malevoli prima dell'esecuzione.
  2. Applica Controlli di Rete:

    • Limita l'accesso al server SharePoint solo alle reti interne.
  3. Implementa EDR/XDR:

    • Usa Defender for Endpoint o simili per il rilevamento comportamentale.

Dopo la Patch:

  1. Installa gli Aggiornamenti di Luglio 2025:

    • Microsoft ha rilasciato hotfix per SharePoint 2016, 2019 e Subscription Edition.
  2. Ruota il machineKey:

    • Modifica ValidationKey e DecryptionKey ASP.NET nel file web.config.
    • Forza il riavvio di IIS (iisreset) per applicare le modifiche.
  3. Audit e Pulizia:

    • Rimuovi file .aspx non autorizzati.
    • Verifica la presenza di attività pianificate o meccanismi di persistenza.

🛡️ Riepilogo

  • Una vulnerabilità zero-day ad alto impatto in SharePoint consente la compromissione totale del server tramite payload ViewState contraffatti.
  • Confermato lo sfruttamento attivo.
  • Applicare immediatamente la patch, ruotare le chiavi di crittografia e scansionare per indicatori di compromissione.
Scarica lo strumento