Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Blackash-CVE-2025-53770 — Análise técnica e orientação de detecção para CVE-2025-53770, uma vulnerabilidade crítica de RCE não autenticada no Microsoft SharePoint Server explorada via desserialização de ViewState e machineKeys roubadas. | Kitploit
Ferramentas/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseDetecção de IntrusãoResposta a Incidentes
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Análise técnica e orientação de detecção para CVE-2025-53770, uma vulnerabilidade crítica de RCE não autenticada no Microsoft SharePoint Server explorada via desserialização de ViewState e machineKeys roubadas.

Ver Repositório
650há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🧠 CVE-2025-53770 : Vulnerabilidade Crítica de RCE no SharePoint Explorada via Falsificação de ViewState

sharepoint-removebg-preview

📌 Visão Geral da Vulnerabilidade

  • Tipo: Execução Remota de Código (RCE)
  • Pontuação CVSS: 9.8 (Crítico)
  • Componente: Microsoft SharePoint Server (local)
  • Causa raiz: Desserialização insegura de dados ViewState usando machineKey ASP.NET roubada (ValidationKey e DecryptionKey).
  • Exploração: Não requer autenticação.
  • Status: Explorada ativamente em ambientes reais.
  • Data de Divulgação: 19 de julho de 2025
  • Descoberta/Reportada por: Vários fornecedores de segurança e equipes governamentais de resposta a incidentes.

🛠️ Detalhes Técnicos

  1. Ponto de entrada inicial:

    • Os atacantes enviam um arquivo .aspx malicioso (por exemplo, spinstall0.aspx) explorando as falhas de desserialização do SharePoint.
    • Esse shell lê chaves confidenciais (machineKey) da memória.
  2. Persistência:

    • Com essas chaves, os atacantes geram payloads maliciosos de ViewState.
    • Esses payloads contornam a verificação de assinatura e executam código arbitrário no processo de trabalho do IIS w3wp.exe.
  3. Sem patch = acesso persistente, mesmo após reinicialização do servidor ou reciclagem do pool de aplicativos.


📂 Produtos Afetados

ProductStatus
SharePoint Server 2016 (local)Vulnerável
SharePoint Server 2019 (local)Vulnerável
SharePoint Subscription EditionVulnerável
SharePoint Online (Microsoft 365)Não afetado

📡 Indicadores de Exploração

  • Upload de spinstall0.aspx ou arquivos de shell semelhantes.

  • Requisições para:

    • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
    • Com referrer: _layouts/SignOut.aspx
  • w3wp.exe iniciando cmd.exe, powershell.exe ou rundll32.


🧪 Dicas de Detecção

Logs da Web:

  • Procure por requisições POST incomuns para páginas de layout do SharePoint.
  • Pesquise logs de acesso que envolvam /layouts/ com user agents incomuns.

Sistema de Arquivos:

  • Digitalize por arquivos .aspx não reconhecidos em:

    • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

Processos:

  • Monitore processos filhos anômalos sob w3wp.exe.

Rede:

  • Detecte conexões de saída para IPs de atacantes conhecidos:

    • 107.191.58.76, 96.9.125.147, 104.238.159.149

🔐 Mitigação

Antes do Patch:

  1. Habilite o AMSI:

    • Use o Microsoft Defender Antivirus com suporte a AMSI.
    • O AMSI pode detectar payloads maliciosos de ViewState antes da execução.
  2. Aplique Controles de Rede:

    • Restrinja o acesso ao servidor SharePoint apenas a redes internas.
  3. Implante EDR/XDR:

    • Use o Defender for Endpoint ou similar para detecção comportamental.

Após o Patch:

  1. Instale as Atualizações de Julho de 2025:

    • A Microsoft lançou hotfixes para SharePoint 2016, 2019 e Subscription Edition.
  2. Rotacione a machineKey:

    • Altere o ValidationKey e o DecryptionKey do ASP.NET no web.config.
    • Force a reinicialização do IIS (iisreset) para aplicar as alterações.
  3. Auditoria e Limpeza:

    • Remova arquivos .aspx maliciosos.
    • Verifique se há tarefas agendadas ou mecanismos de persistência.

🛡️ Resumo

  • Um zero-day de alto impacto no SharePoint permite o comprometimento total do servidor por meio de payloads ViewState forjados.
  • Exploração ativa confirmada.
  • Aplique o patch imediatamente, rotacione as chaves de criptografia e verifique se há indicadores de comprometimento.

Baixar ferramenta