Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sharepoint-toolshell-cve-2025-53770 — CVE-2025-53770 的漏洞利用程序,这是一个严重的 SharePoint 远程代码执行漏洞,通过身份验证绕过和不安全的反序列化实现,可部署 Web Shell 并窃取机器密钥,从而实现对服务器的持久性入侵。 | Kitploit
工具/GitHubGitHub/bharath-cyber-root/sharepoint-toolshell-cve-2025-53770
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证红队
GitHubbharath-cyber-root/sharepoint-toolshell-cve-2025-53770

sharepoint-toolshell-cve-2025-53770

CVE-2025-53770 的漏洞利用程序,这是一个严重的 SharePoint 远程代码执行漏洞,通过身份验证绕过和不安全的反序列化实现,可部署 Web Shell 并窃取机器密钥,从而实现对服务器的持久性入侵。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
11年前尚未审核
分享

SharePoint"ToolShell"RCE 漏洞利用(CVE-2025-53770)

概述

CVE-2025-53770 是一个影响 Microsoft SharePoint Server 2016、2019 和 Subscription Edition(仅限本地部署,不适用于 SharePoint Online)的严重远程代码执行(RCE)漏洞。攻击者可通过利用逻辑缺陷和不安全的反序列化来绕过身份验证并完全控制服务器。该漏洞利用链——公开称为"ToolShell"——已在活跃攻击中被观察到。

技术详情

受影响版本

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • 不适用于 SharePoint Online(Microsoft 365)

严重性

  • CVSS 评分:9.8(严重)

漏洞利用链:分步详解

1. 身份验证绕过

  • 攻击者向隐藏的管理页面发送特制的 HTTP POST 请求:
    /_layouts/15/ToolPane.aspx?DisplayMode=Edit
  • 请求包含一个伪造的 Referer 头:
    root@kitploit:~
    Referer: /_layouts/SignOut.aspx
    
  • 由于逻辑缺陷,SharePoint 会将此请求视为来自合法且已通过身份验证的会话,从而授予访问权限。
  • 2. 通过反序列化实现远程代码执行

    • 利用对特权端点的访问权限,攻击者提交利用不安全反序列化漏洞的负载,从而执行任意代码。
    • 通常,攻击者会将恶意 ASPX Web Shell(例如 spinstall0.aspx)上传到 SharePoint 系统目录。

    3. Web Shell 部署与密钥窃取

    • Web Shell 被执行,使攻击者能够读取敏感的 SharePoint 配置文件。
    • 攻击者提取服务器的机器密钥:
      • ValidationKey
      • DecryptionKey
    • 这些加密密钥用于保护用户身份验证令牌和会话状态(ViewState)。

    4. 完全接管服务器与持久化

    • 借助这些密钥,攻击者可以创建自己有效的、已签名的负载,SharePoint 将信任并执行这些负载。
    • 这实现了持久的 RCE,并允许绕过大多数安全控制,即使在最初修补之后也是如此——除非被盗密钥被轮换。

    影响

    • 完全攻陷本地部署的 SharePoint 服务器:
      • 任意命令执行
      • 文件访问/修改
      • 数据泄露
      • 在整个内部网络中进行横向移动
    • 持久化: 攻击者利用窃取的机器密钥保持访问权限,直到这些密钥被手动更改。

    示例攻击流程(图表)

    root@kitploit:~
    sequenceDiagram
        participant Attacker
        participant SharePoint Server
    
        Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
        SharePoint Server-->>Attacker: Grants admin access (auth bypass)
        Attacker->>SharePoint Server: Uploads malicious web shell
        Attacker->>SharePoint Server: Executes web shell to read config
        SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
        Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)

    修复措施

    • 应用 Microsoft 补丁:
      官方公告与更新(Microsoft MSRC)
    • 受攻击后立即轮换机器密钥
    • 审计服务器中是否存在未授权的 ASPX 文件及异常活动

    参考资料

    • CISA KEV 目录 - CVE-2025-53770
    • Microsoft MSRC 公告
    • 技术分析文章:"ToolShell" 漏洞利用

    本文档仅供研究和防御目的使用。请勿对你不拥有或未经明确授权测试的系统进行攻击尝试。

    下载工具