
CVE-2025-53770の概念実証エクスプロイト。オンプレミスのSharePoint Serverの重大なRCE脆弱性で、認証バイパスと安全でないデシリアライゼーションによりサーバー完全侵害とマシンキー窃取を実証。
CVE-2025-53770 は、Microsoft SharePoint Server 2016、2019、および Subscription Edition (オンプレミスのみ、SharePoint Online は対象外) に影響を与える重大なリモートコード実行 (RCE) 脆弱性です。攻撃者は、ロジックの欠陥と安全でない逆シリアル化を悪用して認証をバイパスし、サーバーを完全に制御できます。このエクスプロイトチェーンは、一般に「ToolShell」として知られており、実際の攻撃で観察されています。
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) を SharePoint システムディレクトリにアップロードします。ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (偽の Referer)
SharePoint Server-->>Attacker: 管理者アクセスを付与 (認証バイパス)
Attacker->>SharePoint Server: 悪意のある Web シェルをアップロード
Attacker->>SharePoint Server: Web シェルを実行して設定を読み取り
SharePoint Server-->>Attacker: ValidationKey と DecryptionKey を返す
Attacker->>SharePoint Server: 偽造された署名済みペイロードを送信 (永続的な RCE)
このドキュメントは研究および防御目的のみです。自分が所有していない、またはテストする明示的な許可がないシステムでエクスプロイトを試みないでください。