Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
sharepoint-toolshell-cve-2025-53770 — CVE-2025-53770용 익스플로잇: 인증 우회와 안전하지 않은 역직렬화를 통한 치명적인 SharePoint RCE로, 지속적인 서버 침해를 위해 웹 셸 배포 및 머신 키 탈취를 가능하게 합니다. | Kitploit
도구/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingAuthenticationRed Teaming
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

CVE-2025-53770용 익스플로잇: 인증 우회와 안전하지 않은 역직렬화를 통한 치명적인 SharePoint RCE로, 지속적인 서버 침해를 위해 웹 셸 배포 및 머신 키 탈취를 가능하게 합니다.

저장소 보기
71년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SharePoint "ToolShell" RCE 익스플로잇 (CVE-2025-53770)

개요

CVE-2025-53770는 Microsoft SharePoint Server 2016, 2019 및 Subscription Edition(온-프레미스 전용, SharePoint Online 제외)에 영향을 미치는 치명적인 원격 코드 실행(RCE) 취약점입니다. 공격자는 논리적 결함과 안전하지 않은 역직렬화를 악용하여 인증을 우회하고 서버를 완전히 장악할 수 있습니다. "ToolShell"로 알려진 이 익스플로잇 체인은 실제 공격에서 관찰되었습니다.

기술 세부 사항

영향을 받는 버전

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • 해당 없음 SharePoint Online(Microsoft 365)

심각도

  • CVSS 점수: 9.8 (치명적)

익스플로잇 체인: 단계별

1. 인증 우회

  • 공격자는 특별히 조작된 HTTP POST 요청을 숨겨진 관리 페이지로 보냅니다:
    /_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • 요청에는 위조된 Referer 헤더가 포함됩니다:
    Referer: /_layouts/SignOut.aspx
    
  • 논리적 결함으로 인해 SharePoint는 이 요청을 합법적인 인증 세션에서 온 것으로 간주하여 접근을 허용합니다.

2. 역직렬화를 통한 원격 코드 실행

  • 공격자는 권한 있는 엔드포인트에 접근하여 안전하지 않은 역직렬화 버그를 악용하는 페이로드를 제출함으로써 임의 코드 실행을 가능하게 합니다.
  • 일반적으로 공격자는 악성 ASPX 웹 셸(예: spinstall0.aspx)을 SharePoint 시스템 디렉터리에 업로드합니다.

3. 웹 셸 배포 및 키 탈취

  • 웹 셸이 실행되어 공격자가 중요한 SharePoint 구성 파일을 읽을 수 있습니다.
  • 공격자는 서버의 머신 키를 추출합니다:
    • ValidationKey
    • DecryptionKey
  • 이 암호화 키는 사용자 인증 토큰과 세션 상태(ViewState)를 보호합니다.

4. 전체 서버 장악 및 지속성

  • 키를 사용하여 공격자는 SharePoint가 신뢰하고 실행할 자체 서명된 유효한 페이로드를 생성할 수 있습니다.
  • 이를 통해 지속적인 RCE가 가능하며, 도난당한 키가 교체되지 않는 한 초기 패치 이후에도 대부분의 보안 제어를 우회할 수 있습니다.

영향

  • 온-프레미스 SharePoint 서버의 완전한 손상:
    • 임의 명령 실행
    • 파일 접근/수정
    • 데이터 유출
    • 내부 네트워크 전체로의 측면 이동
  • 지속성: 공격자는 도난당한 머신 키를 사용하여 해당 키가 수동으로 변경될 때까지 접근을 유지합니다.

예제 공격 흐름 (다이어그램)

sequenceDiagram
    participant Attacker
    participant SharePoint Server

    Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
    SharePoint Server-->>Attacker: Grants admin access (auth bypass)
    Attacker->>SharePoint Server: Uploads malicious web shell
    Attacker->>SharePoint Server: Executes web shell to read config
    SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
    Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)

대응 방안

  • Microsoft 패치 적용:
    Official Advisory & Updates (Microsoft MSRC)
  • 침해 후 즉시 머신 키 교체
  • 서버에서 승인되지 않은 ASPX 파일 감사 및 비정상 활동 점검

참고 자료

  • CISA KEV 카탈로그 - CVE-2025-53770
  • Microsoft MSRC 권고
  • 기술 분석 글: "ToolShell" 익스플로잇

이 문서는 연구 및 방어 목적으로만 제공됩니다. 소유하지 않거나 명시적 테스트 권한이 없는 시스템에서 익스플로잇을 시도하지 마십시오.

도구 다운로드