Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sharepoint-deserialization-security-assessment — Профессиональный отчёт об оценке уязвимостей по риску десериализации в SharePoint, включающий резюме для руководства, техническое воздействие, меры по устранению и стратегию смягчения последствий. | Kitploit
Инструменты/GitHubGitHub/amnsecurity/sharepoint-deserialization-security-assessment
Сканеры уязвимостейАнализ уязвимостейВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubamnsecurity/sharepoint-deserialization-security-assessment

sharepoint-deserialization-security-assessment

Профессиональный отчёт об оценке уязвимостей по риску десериализации в SharePoint, включающий резюме для руководства, техническое воздействие, меры по устранению и стратегию смягчения последствий.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
31 месяц назадЕщё не проверено

CVE-2026-45659 - Microsoft SharePoint RCE через десериализацию

Отчёт по кибербезопасности в стиле консультанта
Профессиональный отчёт об оценке уязвимостей, связанных с риском десериализации в SharePoint, включающий резюме для руководства, техническое влияние, меры по устранению и стратегию минимизации рисков.

Report Type Sanitized OWASP WSTG Focus Area


📍 Краткая сводка отчёта

ПолеДетали
Тип отчётаОтчёт об оценке уязвимостей
Контекст взаимодействияИсследование безопасности
Основной фокусБезопасность корпоративной совместной работы
Целевая аудиторияКоманды безопасности, инженерные команды, менеджеры по найму
Стиль выводаРезюме для руководства, технический анализ, бизнес-влияние, дорожная карта устранения
Статус публикацииСанитизирован для публичного просмотра в портфолио

[!IMPORTANT] Этот отчёт намеренно санитизирован для публикации на GitHub. Конфиденциальные идентификаторы, учётные данные, значения инфраструктуры и данные, относящиеся к конкретному клиенту, заменены понятными заполнителями.

🧭 Быстрая навигация

  • Резюме для руководства
  • Технический анализ
  • Влияние
  • Устранение
  • Уроки и стратегия снижения рисков

[!TIP] Для быстрого ознакомления начните с разделов «Резюме для руководства» и «Влияние». Для технической глубины переходите к разделам «Технический анализ» и «Устранение».

🏷️ Название

CVE-2026-45659 - Microsoft SharePoint RCE через десериализацию


🧾 Резюме для руководства

Уязвимость в Microsoft SharePoint Server 2019/2022 и Subscription Edition позволяет аутентифицированному пользователю с низкими привилегиями (Site Member) выполнять произвольные команды на сервере (RCE). Уязвимость эксплуатирует небезопасный механизм десериализации (Unsafe Deserialization) в обработчике LosFormatter.Deserialize внутри библиотеки Microsoft.SharePoint.Library.

АтрибутЗначение
ИдентификаторCVE-2026-45659
CVSS / Серьёзность8.8
Класс слабостиCWE-502 (Deserialization of Untrusted Data)
Затронутая областьПродукт

🔬 Технический анализ

Уязвимость оценивалась с точки зрения безопасности приложений и рисков для инфраструктуры. Основная проблема классифицируется как удалённое выполнение кода (RCE) и задокументирована в санитизированной форме, пригодной для публикации в портфолио.


📊 Влияние

  • Несанкционированное выполнение команд в контексте затронутого приложения.
  • Потенциальный захват службы, раскрытие данных и горизонтальное перемещение в зависимости от привилегий развёртывания.

🛠️ Устранение

  1. Примените обновление Microsoft за май 2026 года
  2. Ограничьте права пользователей до минимально необходимых
  3. Отслеживайте нетипичные вызовы SPListItem.Update()
  4. Включите Advanced Threat Protection в SharePoint

🧠 Уроки и стратегия снижения рисков

  • Рассматривайте каждую интеграционную границу как недоверенную, особенно когда логика приложения передаёт контролируемые пользователем значения в файловые системы, оболочки, парсеры или внешние инструменты.
  • Проверки безопасности должны охватывать всю цепочку эксплуатации, а не только первую уязвимую конечную точку; незначительные ошибки конфигурации могут стать критическими при объединении в цепочку.
  • Публичная документация должна описывать риск, первопричину и меры устранения, не раскрывая операционные идентификаторы, учётные данные или пригодные для повторного использования артефакты эксплуатации.
  • Защитные меры должны сочетать превентивную валидацию, принцип минимальных привилегий в рантайме, телеметрию и управление обновлениями, чтобы снизить как эксплуатируемость, так и радиус поражения.

🧼 Примечания по санитизации публикации

  • Конфиденциальные идентификаторы инфраструктуры, IP-адреса, имена хостов, учётные данные, хэши и адреса электронной почты заменены явными заполнителями.
  • Пригодные для повторного использования операционные данные сведены к минимуму или абстрагированы, чтобы документ оставался пригодным для публикации на GitHub.
  • Документ использует структуру в стиле консультанта, соответствующую общепринятым практикам отчётов о тестировании веб-безопасности, таким как требования к отчётам OWASP WSTG.

Подготовлено как профессиональный отчёт для портфолио по кибербезопасности
Акцент на чёткой коммуникации рисков, практических мерах устранения и улучшении защиты.

Скачать инструмент
ЭлементДетали
CVECVE-2026-45659
CVSS8.8 (Высокий)
ТипRCE через десериализацию
СтандартCWE-502 (Deserialization of Untrusted Data)
Требуемые праваSite Member (обычный пользователь)
ПродуктMicrosoft SharePoint Server