
Analisi tecnica di un tentativo di sfruttamento di SharePoint ToolShell (CVE-2025-53770) che coinvolge RCE, distribuzione di webshell ed estrazione di MachineKey.
Questo progetto documenta l'indagine di un tentativo di sfruttamento reale mirato a un server SharePoint utilizzando la vulnerabilità ToolShell (CVE-2025-53770).
L'attacco dimostra una catena di sfruttamento completa che include esecuzione di codice remoto, distribuzione di webshell ed estrazione di dati di credenziali.

L'attacco è iniziato con un avviso sospetto che indicava lo sfruttamento di CVE-2025-53770 mirato a un server SharePoint.

Una richiesta HTTP POST non autenticata è stata inviata all'endpoint vulnerabile di SharePoint:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
Questa richiesta conteneva un payload di grandi dimensioni e un referer falsificato, indicando lo sfruttamento.


L'attaccante ha sfruttato il processo worker IIS (w3wp.exe) per eseguire un payload PowerShell codificato.

Invece di rilasciare un binario, l'attaccante ha usato csc.exe per compilare un payload direttamente sul server.

Una webshell ASPX dannosa (spinstall0.aspx) è stata scritta nella directory di SharePoint usando cmd.exe.


L'attaccante ha eseguito un comando PowerShell per estrarre la configurazione MachineKey di ASP.NET, abilitando potenzialmente il bypass dell'autenticazione e la persistenza.

Il file webshell è stato segnalato come dannoso da più fornitori di sicurezza.

Sono stati osservati multipli indirizzi IP esterni durante l'attacco, incluso il server di consegna del payload.
L'attaccante ha ottenuto l'esecuzione di codice remoto e ha distribuito una webshell.
Sebbene non sia stata osservata ulteriore attività, il sistema deve essere considerato completamente compromesso.