
Kit de detecção, avaliação e remediação automatizados para SharePoint CVE-2025-53770 (CVSS 9.8). Inclui scripts PowerShell para verificar status de patches, verificar IoCs, ativar AMSI e rotacionar MachineKeys.
Este kit de ferramentas de código aberto oferece às equipes de segurança scripts testados em campo para detectar, avaliar e remediar a vulnerabilidade crítica de dia zero no SharePoint CVE-2025-53770 (CVSS 9.8) — atualmente sendo explorada ativamente.
Mantido pela Bluefire Redteam, uma empresa global de segurança ofensiva.
Uma vez explorada, os atacantes podem:
Embora a Microsoft forneça atualizações de segurança e orientações de mitigação, muitas organizações ainda têm dificuldade em operacionalizar essas instruções. Este kit da Bluefire Redteam automatiza a detecção de builds vulneráveis do SharePoint, verifica o status do patch, identifica indicadores de comprometimento (IoCs) e executa ações críticas como ativar o AMSI e rotacionar MachineKeys — etapas que a Microsoft recomenda, mas não automatiza. Ele foi projetado para ajudar as equipes de segurança a avaliar e fortalecer rapidamente seus ambientes com esforço mínimo e sem adivinhações, especialmente em implantações grandes ou híbridas.
Este repositório é mantido pela Bluefire Redteam apenas para uso informativo e operacional.
❗ Por favor, não faça fork, modifique ou crie scripts derivados deste repositório.
Se você precisar de uma versão personalizada, entre em contato diretamente com nossa equipe via bluefire-redteam.com/contact. Modificações não autorizadas podem introduzir riscos de segurança e não são suportadas pela Bluefire Redteam.
git clone https://github.com/bluefireredteam/bluefire-sharepoint-cve-2025-53770.git
cd bluefire-sharepoint-cve-2025-53770
.\scripts\detect-vulnerability.ps1
Este script:
spinstall0.aspx, PowerShell codificado, comportamento suspeito do w3wp.exe).\scripts\remediate-vulnerability.ps1
Este script:
bash ./scripts/hybrid-ioc-scan.sh
Útil para:
Precisa de ajuda para analisar seu ambiente ou executar este kit em escala?
Este projeto está licenciado sob a Licença MIT.
O SharePoint está no centro de muitas intranets empresariais, fluxos de trabalho e pipelines de DevOps. O CVE-2025-53770 permite que atacantes não autenticados assumam o controle total desses ambientes com o mínimo esforço. Este kit oferece aos defensores uma primeira linha de defesa confiável — respaldada por testes reais de uma equipe vermelha.