Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sharepoint-toolshell-cve-2025-53770 — Доказательство концепции эксплуатации уязвимости CVE-2025-53770 — критической RCE-уязвимости в локальном сервере SharePoint. Демонстрирует обход аутентификации и небезопасную десериализацию для достижения полной компрометации сервера и кражи машинного ключа. | Kitploit
Инструменты/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияRed Teaming
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

Доказательство концепции эксплуатации уязвимости CVE-2025-53770 — критической RCE-уязвимости в локальном сервере SharePoint. Демонстрирует обход аутентификации и небезопасную десериализацию для достижения полной компрометации сервера и кражи машинного ключа.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

Эксплойт RCE SharePoint "ToolShell" (CVE-2025-53770)

Обзор

CVE-2025-53770 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая Microsoft SharePoint Server 2016, 2019 и Subscription Edition (только локальные версии, не SharePoint Online). Злоумышленники могут обойти аутентификацию и получить полный контроль над сервером, используя логическую ошибку и небезопасную десериализацию. Эта цепочка эксплойтов, известная как "ToolShell", была замечена в активных атаках.

Технические детали

Уязвимые версии

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • Не применимо к SharePoint Online (Microsoft 365)

Степень серьезности

  • Оценка CVSS: 9.8 (Критическая)

Цепочка эксплойта: пошаговое описание

1. Обход аутентификации

  • Злоумышленник отправляет специально сформированный HTTP POST-запрос на скрытую страницу управления:
    /_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • Запрос содержит поддельный заголовок Referer:
    root@kitploit:~
    Referer: /_layouts/SignOut.aspx
    
  • Из-за логической ошибки SharePoint обрабатывает этот запрос как исходящий от легитимной аутентифицированной сессии, предоставляя доступ.

2. Удаленное выполнение кода через десериализацию

  • Используя доступ к привилегированной конечной точке, злоумышленник отправляет полезную нагрузку, эксплуатирующую ошибку небезопасной десериализации, что позволяет выполнить произвольный код.
  • Обычно злоумышленник загружает вредоносный веб-шелл ASPX (например, spinstall0.aspx) в системный каталог SharePoint.

3. Развертывание веб-шелла и кража ключей

  • Веб-шелл выполняется, позволяя злоумышленнику читать конфиденциальные файлы конфигурации SharePoint.
  • Злоумышленник извлекает машинные ключи сервера:
    • ValidationKey
    • DecryptionKey
  • Эти криптографические ключи защищают токены аутентификации пользователей и состояние сессии (ViewState).

4. Полный захват сервера и сохранение доступа

  • Имея ключи, злоумышленник может создавать собственные действительные подписанные полезные нагрузки, которым SharePoint будет доверять и выполнять их.
  • Это обеспечивает постоянный RCE и позволяет обходить большинство средств защиты, даже после первоначального исправления — если украденные ключи не будут сменены.

Воздействие

  • Полная компрометация локального сервера SharePoint:
    • Выполнение произвольных команд
    • Доступ/изменение файлов
    • Утечка данных
    • Перемещение по внутренней сети
  • Постоянство: Злоумышленники сохраняют доступ, используя украденные машинные ключи, пока эти ключи не будут изменены вручную.

Пример схемы атаки (диаграмма)

root@kitploit:~
sequenceDiagram
    participant Attacker
    participant SharePoint Server

    Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
    SharePoint Server-->>Attacker: Grants admin access (auth bypass)
    Attacker->>SharePoint Server: Uploads malicious web shell
    Attacker->>SharePoint Server: Executes web shell to read config
    SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
    Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)

Устранение

  • Установите исправления Microsoft:
    Официальное уведомление и обновления (Microsoft MSRC)
  • Немедленная смена машинных ключей после компрометации
  • Проверьте сервер на наличие несанкционированных ASPX-файлов и подозрительной активности

Ссылки

  • Каталог CISA KEV - CVE-2025-53770
  • Уведомление Microsoft MSRC
  • Техническое описание: эксплойт "ToolShell"

Данный документ предназначен только для исследовательских и защитных целей. Не пытайтесь эксплуатировать системы, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.

Скачать инструмент