Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sharepoint-toolshell-cve-2025-53770 — Exploit para CVE-2025-53770, uma RCE crítica no SharePoint via bypass de autenticação e desserialização insegura, permitindo implantação de web shell e roubo de chaves de máquina para comprometimento persistente do servidor. | Kitploit
Ferramentas/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticaçãoRed Teaming
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

Exploit para CVE-2025-53770, uma RCE crítica no SharePoint via bypass de autenticação e desserialização insegura, permitindo implantação de web shell e roubo de chaves de máquina para comprometimento persistente do servidor.

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SharePoint "ToolShell" Exploit de RCE (CVE-2025-53770)

Visão Geral

CVE-2025-53770 é uma vulnerabilidade crítica de execução remota de código (RCE) que afeta o Microsoft SharePoint Server 2016, 2019 e Subscription Edition (apenas on-premises, não SharePoint Online). Atacantes podem contornar a autenticação e obter controle total do servidor explorando uma falha lógica e desserialização insegura. Essa cadeia de exploração — conhecida publicamente como "ToolShell" — foi observada em ataques ativos.

Detalhes Técnicos

Versões Afetadas

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • Não aplicável ao SharePoint Online (Microsoft 365)

Gravidade

  • Pontuação CVSS: 9.8 (Crítico)

Cadeia de Exploração: Passo a Passo

1. Bypass de Autenticação

  • O atacante envia uma requisição HTTP POST especialmente criada para a página de gerenciamento oculta:
    /_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • A requisição contém um cabeçalho Referer forjado:
    root@kitploit:~
    Referer: /_layouts/SignOut.aspx
    
  • Devido a uma falha lógica, o SharePoint trata essa requisição como vinda de uma sessão legítima e autenticada, concedendo acesso.

2. Execução Remota de Código via Desserialização

  • Usando acesso ao endpoint privilegiado, o atacante submete um payload explorando um bug de desserialização insegura, permitindo execução arbitrária de código.
  • Tipicamente, o atacante faz upload de um web shell ASPX malicioso (ex.: spinstall0.aspx) para o diretório do sistema do SharePoint.

3. Implantação do Web Shell e Roubo de Chaves

  • O web shell é executado, permitindo que o atacante leia arquivos de configuração sensíveis do SharePoint.
  • O atacante extrai as chaves de máquina do servidor:
    • ValidationKey
    • DecryptionKey
  • Essas chaves criptográficas protegem tokens de autenticação de usuário e estado de sessão (ViewState).

4. Tomada Total do Servidor e Persistência

  • Com as chaves, o atacante pode criar seus próprios payloads válidos e assinados que o SharePoint confiará e executará.
  • Isso permite RCE persistente e possibilita contornar a maioria dos controles de segurança, mesmo após a aplicação inicial de patches — a menos que as chaves roubadas sejam rotacionadas.

Impacto

  • Comprometimento total do servidor SharePoint on-premises:
    • Execução arbitrária de comandos
    • Acesso/modificação de arquivos
    • Exfiltração de dados
    • Movimentação lateral pela rede interna
  • Persistência: Atacantes mantêm acesso usando chaves de máquina roubadas até que essas chaves sejam alteradas manualmente.

Exemplo de Fluxo de Ataque (Diagrama)

root@kitploit:~
sequenceDiagram
    participant Attacker
    participant SharePoint Server

    Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
    SharePoint Server-->>Attacker: Grants admin access (auth bypass)
    Attacker->>SharePoint Server: Uploads malicious web shell
    Attacker->>SharePoint Server: Executes web shell to read config
    SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
    Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)

Remediação

  • Aplicar patches da Microsoft:
    Comunicado Oficial e Atualizações (Microsoft MSRC)
  • Rotação imediata das chaves de máquina após comprometimento
  • Auditar o servidor em busca de arquivos ASPX não autorizados e atividade incomum

Referências

  • Catálogo CISA KEV - CVE-2025-53770
  • Comunicado do Microsoft MSRC
  • Artigo Técnico: Exploit "ToolShell"

Este documento é apenas para fins de pesquisa e defesa. Não tente explorar sistemas que você não possui ou para os quais não tem autorização explícita para testar.

Baixar ferramenta