
Exploit para CVE-2025-53770, uma RCE crítica no SharePoint via bypass de autenticação e desserialização insegura, permitindo implantação de web shell e roubo de chaves de máquina para comprometimento persistente do servidor.
CVE-2025-53770 é uma vulnerabilidade crítica de execução remota de código (RCE) que afeta o Microsoft SharePoint Server 2016, 2019 e Subscription Edition (apenas on-premises, não SharePoint Online). Atacantes podem contornar a autenticação e obter controle total do servidor explorando uma falha lógica e desserialização insegura. Essa cadeia de exploração — conhecida publicamente como "ToolShell" — foi observada em ataques ativos.
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) para o diretório do sistema do SharePoint.ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)Este documento é apenas para fins de pesquisa e defesa. Não tente explorar sistemas que você não possui ou para os quais não tem autorização explícita para testar.