
Эксплойт для CVE-2025-53770 — критическая RCE-уязвимость SharePoint через обход аутентификации и небезопасную десериализацию, позволяющая развернуть веб-шелл и похитить machine key для постоянной компрометации сервера.
CVE-2025-53770 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая Microsoft SharePoint Server 2016, 2019 и Subscription Edition (только локальные версии, не SharePoint Online). Злоумышленники могут обойти аутентификацию и получить полный контроль над сервером, используя логическую ошибку и небезопасную десериализацию. Эта цепочка эксплойтов, известная как "ToolShell", была замечена в активных атаках.
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx) в системный каталог SharePoint.ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)Данный документ предназначен только для исследовательских и защитных целей. Не пытайтесь эксплуатировать системы, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.