Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Blackash-CVE-2025-53770 — Análise técnica e orientação de detecção para CVE-2025-53770, uma vulnerabilidade crítica de RCE não autenticada no Microsoft SharePoint Server explorada via desserialização de ViewState e machineKeys roubadas. | Kitploit
Ferramentas/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseDetecção de IntrusãoResposta a Incidentes
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Análise técnica e orientação de detecção para CVE-2025-53770, uma vulnerabilidade crítica de RCE não autenticada no Microsoft SharePoint Server explorada via desserialização de ViewState e machineKeys roubadas.

Ver Repositório
640há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🧠 CVE-2025-53770 : Vulnerabilidade Crítica de RCE no SharePoint Explorada via Falsificação de ViewState

sharepoint-removebg-preview

📌 Visão Geral da Vulnerabilidade

  • Tipo: Execução Remota de Código (RCE)
  • Pontuação CVSS: 9.8 (Crítico)
  • Componente: Microsoft SharePoint Server (local)
  • Causa raiz: Desserialização insegura de dados ViewState usando machineKey ASP.NET roubada (ValidationKey e DecryptionKey).
  • Exploração: Não requer autenticação.
  • Status: Explorada ativamente em ambientes reais.
  • Data de Divulgação: 19 de julho de 2025
  • Descoberta/Reportada por: Vários fornecedores de segurança e equipes governamentais de resposta a incidentes.

🛠️ Detalhes Técnicos

  1. Ponto de entrada inicial:

    • Os atacantes enviam um arquivo .aspx malicioso (por exemplo, ) explorando as falhas de desserialização do SharePoint.
spinstall0.aspx
  • Esse shell lê chaves confidenciais (machineKey) da memória.
  • Persistência:

    • Com essas chaves, os atacantes geram payloads maliciosos de ViewState.
    • Esses payloads contornam a verificação de assinatura e executam código arbitrário no processo de trabalho do IIS w3wp.exe.
  • Sem patch = acesso persistente, mesmo após reinicialização do servidor ou reciclagem do pool de aplicativos.


  • 📂 Produtos Afetados

    ProductStatus
    SharePoint Server 2016 (local)Vulnerável
    SharePoint Server 2019 (local)Vulnerável
    SharePoint Subscription EditionVulnerável
    SharePoint Online (Microsoft 365)Não afetado

    📡 Indicadores de Exploração

    • Upload de spinstall0.aspx ou arquivos de shell semelhantes.

    • Requisições para:

      • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
      • Com referrer: _layouts/SignOut.aspx
    • w3wp.exe iniciando cmd.exe, powershell.exe ou rundll32.


    🧪 Dicas de Detecção

    Logs da Web:

    • Procure por requisições POST incomuns para páginas de layout do SharePoint.
    • Pesquise logs de acesso que envolvam /layouts/ com user agents incomuns.

    Sistema de Arquivos:

    • Digitalize por arquivos .aspx não reconhecidos em:

      • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

    Processos:

    • Monitore processos filhos anômalos sob w3wp.exe.

    Rede:

    • Detecte conexões de saída para IPs de atacantes conhecidos:

      • 107.191.58.76, 96.9.125.147, 104.238.159.149

    🔐 Mitigação

    Antes do Patch:

    1. Habilite o AMSI:

      • Use o Microsoft Defender Antivirus com suporte a AMSI.
      • O AMSI pode detectar payloads maliciosos de ViewState antes da execução.
    2. Aplique Controles de Rede:

      • Restrinja o acesso ao servidor SharePoint apenas a redes internas.
    3. Implante EDR/XDR:

      • Use o Defender for Endpoint ou similar para detecção comportamental.

    Após o Patch:

    1. Instale as Atualizações de Julho de 2025:

      • A Microsoft lançou hotfixes para SharePoint 2016, 2019 e Subscription Edition.
    2. Rotacione a machineKey:

      • Altere o ValidationKey e o DecryptionKey do ASP.NET no web.config.
      • Force a reinicialização do IIS (iisreset) para aplicar as alterações.
    3. Auditoria e Limpeza:

      • Remova arquivos .aspx maliciosos.
      • Verifique se há tarefas agendadas ou mecanismos de persistência.

    🛡️ Resumo

    • Um zero-day de alto impacto no SharePoint permite o comprometimento total do servidor por meio de payloads ViewState forjados.
    • Exploração ativa confirmada.
    • Aplique o patch imediatamente, rotacione as chaves de criptografia e verifique se há indicadores de comprometimento.

    Baixar ferramenta