Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — Uma vulnerabilidade crítica de RCE sem autenticação no SharePoint (CVE-2025-53770), agora explorada ativamente, construída diretamente sobre a falha de spoofing CVE-2025-49706. | Kitploit
Ferramentas/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingResposta a Incidentes
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Uma vulnerabilidade crítica de RCE sem autenticação no SharePoint (CVE-2025-53770), agora explorada ativamente, construída diretamente sobre a falha de spoofing CVE-2025-49706.

Ver Repositório
11há 1 anoAinda não revisado

🚨 CVE‑2025‑53770 – Variante Zero-Day do SharePoint Explorada para RCE Completa

Uma Escala Crítica a partir de CVE‑2025‑49706
Por Aditya Bhatt – Red Team | VAPT


📌 TL;DR

CVE‑2025‑53770 é uma vulnerabilidade crítica (CVSS 9.8) de RCE sem autenticação no Microsoft SharePoint, agora ativamente explorada na natureza. Esta não é uma questão isolada—é uma variante de CVE‑2025‑49706, que cobri anteriormente. Mas enquanto CVE‑2025‑49706 exigia autenticação, a 53770 não exige.

Isto é execução de código não autenticada, com quedas de web shell no mundo real e escalonamento de privilégios em ataques ativos. Aplique o patch agora.


🔁 Caso Você Tenha Perdido:

Eu analisei anteriormente a CVE‑2025‑49706 – uma vulnerabilidade de spoofing no SharePoint que permitia manipulação de tokens, upload de web shells e movimento lateral a partir de um ponto de apoio autenticado.

CVE‑2025‑53770 se baseia na mesma fundação, mas pula o login completamente.


🧠 O que é CVE‑2025‑53770?

  • Tipo: Execução Remota de Código (RCE) Não Autenticada

  • Severidade: CVSS 9.8 (Crítica)

  • Produtos Afetados:

    • SharePoint Server 2016 (sem patch)
    • SharePoint Server 2019
    • SharePoint Server Subscription Edition

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g


🔍 Causa Raiz

De acordo com a Microsoft, esta é uma variante de CVE‑2025‑49706 e envolve manipulação inadequada de tokens de autenticação criados—combinada com payloads maliciosos de __VIEWSTATE—que levam à execução direta nos processos de trabalho do IIS.


⚔️ Ataques no Mundo Real

🚨 Atualização da Campanha ToolShell:

  • Os atacantes estão encadeando:

    • CVE‑2025‑49704 (bug de desserialização)
    • CVE‑2025‑49706 (cabeçalho falsificado + bypass de autenticação)
    • CVE‑2025‑53770 (RCE não autorizada)
  • Soltando:

    • Web shell spinstall0.aspx
    • Payloads como SuspSignoutReq.exe
    • Ferramentas de persistência sob w3wp.exe

🎯 Alvos Afetados (com base em relatórios do MSRC):

  • Setores Governamental e Educacional
  • Portais SharePoint on-premises
  • Qualquer instância SharePoint exposta à internet sem os patches de julho

🧪 Fluxo do Ataque (Simplificado):

  1. 📥 Solicitação maliciosa enviada para endpoint vulnerável (não autenticada)
  2. 🧾 Payload __VIEWSTATE injetado ou token forjado ignora a validação
  3. 💣 Código executado dentro do IIS (w3wp.exe) sob NT AUTHORITY\SYSTEM
  4. 🐚 Web shell enviado, acesso remoto estabelecido
  5. 🛰️ Comunicação C2 iniciada, movimento lateral começa

_- visual selection


🛡️ Mitigação e Aplicação de Patches

✅ Aplique o Patch Imediatamente

A Microsoft lançou atualizações de segurança fora de banda em 20–21 de julho de 2025:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 está pendente — isole os servidores o mais rápido possível

🔗 Microsoft Patch Catalog


✅ Endureça os Sistemas

  • Desabilite o acesso externo ao SharePoint até que o patch seja aplicado
  • Rotacione chaves de máquina / chaves de validação de viewstate
  • Habilite AMSI + Defender AV com estas flags do PowerShell:
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 Detecção e Caça a Ameaças

Exemplos de IOC:

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • __VIEWSTATE codificado grande em payloads POST

  • Árvore de processos suspeita:

    • w3wp.exe → cmd.exe → powershell.exe

Caça com KQL do Defender:

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 Conexão com CVE‑2025‑49706

ID CVEAcesso NecessárioImpactoExploração

A Microsoft confirmou que a 53770 é uma variante da 49706, agora transformada em RCE não autenticada.


🧠 Considerações Finais

Esta não é apenas mais uma publicação de CVE. CVE‑2025‑53770 é uma das vulnerabilidades mais perigosas do SharePoint na memória recente. Ela se baseia em uma falha de spoofing já ruim (49706) e elimina a única barreira—autenticação.

Se você está executando uma instância SharePoint on-premises e não aplicou patches desde início de julho de 2025, assuma comprometimento e caça agressivamente.

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 Referências

  • Microsoft Blog – CVE-2025-53770
  • SecurityWeek Coverage
  • My CVE‑2025‑49706 Analysis
  • Wiz Threat Intel

👨‍💻 Sobre o Autor

Sou um profissional de cibersegurança focado em segurança ofensiva, análise de explorações e operações de red team. Já classifiquei entre os top 2% no TryHackMe e publiquei ferramentas de segurança como KeySentry, ShadowHash e PixelPhantomX. Possuo certificações como CEH, Security+, e o Certificado Red Team do IIT Kanpur, e escrevo regularmente para o InfoSec WriteUps e outras plataformas de segurança.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Baixar ferramenta
CVE‑2025‑49706AutenticadoSpoofing / Drop de ShellConfirmada
CVE‑2025‑53770Não AutenticadoRCE + Privilégio SYSTEMAtiva