Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
cve-2025-53770-research — 🚨 Pesquisa de threat intel e resposta a incidentes sobre a vulnerabilidade zero-day RCE "ToolShell" no SharePoint (CVE-2025-53770). 🕵️♂️ Cobre falhas de desserialização de causa raiz, cronologias de ataque, métricas de risco e playbooks defensivos de validação de EDR. 🛡️ | Kitploit
🚨 Pesquisa de threat intel e resposta a incidentes sobre a vulnerabilidade zero-day RCE "ToolShell" no SharePoint (CVE-2025-53770). 🕵️♂️ Cobre falhas de desserialização de causa raiz, cronologias de ataque, métricas de risco e playbooks defensivos de validação de EDR. 🛡️
🚨 Pesquisa de inteligência de ameaças & resposta a incidentes sobre a RCE zero-day "ToolShell" do SharePoint (CVE-2025-53770). 🕵️♂️ Abrange falhas de desserialização na causa raiz, cronogramas de ataque, métricas de risco e playbooks de validação defensiva/EDR. 🛡️
🕵️ CVE-2025-53770 — Pesquisa sobre o Zero-Day "ToolShell" do SharePoint
Pesquisa de inteligência de ameaças e resposta a incidentes sobre o zero-day de RCE "ToolShell" do Microsoft SharePoint. Abrange falhas de desserialização na causa raiz, cronogramas de ataque, métricas de risco e playbooks de validação defensiva/EDR.
Apresentado por Muhammad Farshad Abdullah Khan
📈 Visão Geral
O SharePoint é a principal plataforma de colaboração empresarial da Microsoft desde 2001, atendendo hoje a mais de 200 milhões de usuários ativos mensais para gerenciamento de documentos, intranets e automação de fluxos de trabalho. Essa escala é exatamente o motivo pelo qual o CVE-2025-53770 é um grande problema — uma RCE crítica em uma plataforma que a maioria das grandes organizações executa on-prem.
🚨 CVE
CVE-2025-53770
🔥 Gravidade
Crítica — CVSS 9.8
⚙️ Componente
ToolShell
🛑 Tipo
Execução Remota de Código (não autenticada)
📅 Descoberto
15 de julho de 2025
📅 Divulgado
19 de julho de 2025
🛠️ Afetados
SharePoint Server 2016, 2019, Subscription Edition (on-prem)
⚠️ Detalhes da Vulnerabilidade
Causa raiz: Desserialização insegura de dados não confiáveis no componente ToolShell. O servidor reconstrói estruturas de objetos maliciosos a partir de entradas não validadas, permitindo execução arbitrária de comandos.
Vetor de exploração: Requisições HTTP especialmente elaboradas contendo payloads serializados maliciosos — nenhuma credencial válida é necessária.
Raio de impacto: Até ~70% de controle não autorizado sobre a funcionalidade administrativa do SharePoint após a exploração; ~85% das tentativas identificadas usaram payloads HTTP elaborados como método de entrega.
🔥 Processo de Ataque
1️⃣ Reconhecimento
Atacantes fazem varredura em endpoints ToolShell expostos publicamente.
Identificam versões de servidor para corresponder a caminhos de exploração conhecidos.
Mapeiam o perímetro de rede em busca de controles de acesso fracos.
2️⃣ Exploração
Objeto serializado malicioso embutido em uma requisição HTTP de aparência normal.
A desserialização não confiável aciona RCE não autenticada.
O atacante obtém um ponto de apoio utilizável para exfiltração ou movimento lateral.
3️⃣ Persistência e Escalonamento
Web shells são implantados em diretórios IIS voltados ao público para acesso backdoor durável.
Combinado com CVE-2025-53771 (escalonamento de privilégios) para saltar do nível de conta de serviço para administrador de domínio pleno.
Cerca de 75% das cadeias de exploração incluem instalação imediata de web shells; ~60% dos casos tiveram escalonamento bem-sucedido para administrador de domínio após a exploração.
🛑 Análise de Impacto
Vazamento de dados: Exfiltração de documentos corporativos sensíveis de sites SharePoint comprometidos.
Impacto operacional: Espionagem furtiva de longo prazo em vez de indisponibilidades — os atacantes permaneceram silenciosos para evitar detecção.
Risco estratégico: Perda de propriedade intelectual, documentos legais e dados comerciais confidenciais; impacto direto na postura de conformidade.
Varreduras do Shodan/Censys encontraram milhares de servidores on-prem expostos; ~13% dos ambientes empresariais varridos executavam configurações vulneráveis auto-hospedadas, e ~6% deles deixaram diretórios ToolShell completamente desprotegidos.
Setores mais atingidos:
Setor
Risco
🏛️ Governo
Dados de segurança nacional, exposição a espionagem
🏢 Empresas
Roubo de ativos proprietários/competitivos
🎓 Academia
Exposição de dados de P&D e parcerias de pesquisa
🔒 Detecção — Indicadores de Comprometimento (IoCs)
💻 Atividade incomum do PowerShell sinalizada pelo Microsoft Defender for Endpoint — comandos que se desviam do comportamento de linha de base.
🕵️ Arquivos .aspx não autorizados aparecendo em diretórios IIS voltados ao público — assinatura clássica de web shell.
🌐 Tráfego de saída anômalo para IPs desconhecidos/na lista negra — um forte sinal de exfiltração ativa.
🛡️ Resposta da Microsoft
Patch de emergência lançado em 19 de julho de 2025, cobrindo SharePoint Server 2016, 2019 e Subscription Edition.
O patch restringe a reconstrução não autenticada de objetos no ToolShell, fechando o caminho de desserialização.
Adoção do patch por ~68% das empresas no primeiro mês.
⚠️ Risco residual: ~32% das organizações em versões sem suporte/legadas permanecem expostas — sem cobertura de patch para elas.
🛠️ Estratégias de Prevenção
Controle
Eficácia
🚨 Implantação imediata de patches
Reduz o risco de exploração em ~80%
🔒 Privilégio mínimo + MFA nos administradores do SharePoint
Bloqueia ~85% das tentativas de comprometimento de credenciais administrativas
⚙️ Segmentação de rede (isolar interfaces administrativas)
Reduz a exposição ao movimento lateral em ~70%
🚨 Melhores Práticas de Resposta a Incidentes
Contenção — isole os servidores infectados em até 1 hora após a detecção (reduz a propagação da infecção em ~70% nos casos observados).
Perícia forense — colete logs do sistema + dumps de memória para reconstruir a cadeia de ataque (usada em mais de 85% dos esforços de IR bem-sucedidos).
Comunicação — notifique as partes interessadas em até 24 horas e cumpra as obrigações de notificação de violação (associada a 90% melhor cooperação na recuperação).
📊 Lições Aprendidas
~78% dos ambientes vulneráveis tinham configurações sem patch suscetíveis à falha de desserialização do ToolShell.
Apenas 22% das organizações tinham detecção de anomalias em tempo real no SharePoint — os outros 78% tiveram descoberta atrasada da violação.
~65% dos ambientes estavam expostos a este zero-day antes de existir qualquer correção do fornecedor — prova de que uma defesa baseada apenas no ciclo de patches não é suficiente.
Correções de arquitetura que valem a pena priorizar:
💻 EDR comportamental + controles de aplicação monitorando w3wp.exe (o processo de trabalho do IIS) para bloquear a criação não autorizada de processos.
📈 Análise comportamental orientada por IA para monitoramento contínuo da atividade do ToolShell.
🛠️ Exercícios trimestrais de red team simulando exploração no estilo ToolShell.
⚙️ Caso Comparativo: CVE-2023-29357 vs CVE-2025-53770
CVE-2023-29357
CVE-2025-53770
Mecanismo
Bypass de autenticação via validação incorreta de JWT
Desserialização insegura no ToolShell
Resultado
Bypass de autenticação → RCE
Implantação imediata de web shell persistente
Detecção
Às vezes sinalizado por logs de eventos de autenticação
Frequentemente contorna filtros padrão de anomalias de tráfego
Ambas são RCE não autenticadas com privilégio de administrador — mesma gravidade máxima, mecanismos diferentes.
🕵️ Diagrama do Fluxo de Ataque
root@kitploit:~
Recon → Exploit → Persist → Escalate → Exfiltrate
Ferramentas usadas: payloads serializados, requisições HTTP elaboradas, web shells
Pontos de detecção: logs de acesso do IIS, alertas de EDR/endpoint, monitoramento de integridade de arquivos
📂 Conteúdo do Repositório
README.md — este relatório
Slides da apresentação (PDF) — deck completo com gráficos e estatísticas mencionados acima
⚠️ Aviso Legal
Este repositório é destinado apenas a pesquisa defensiva e fins educacionais — resumo de inteligência de ameaças, orientação de detecção e estratégia de mitigação. Ele não contém código de exploração nem ferramentas de ataque funcionais.