CVE-2025-53770 是一个影响 Microsoft SharePoint Server 2016、2019 和 Subscription Edition(仅限本地部署,不适用于 SharePoint Online)的严重远程代码执行(RCE)漏洞。攻击者可通过利用逻辑缺陷和不安全的反序列化来绕过身份验证并完全控制服务器。该漏洞利用链——公开称为"ToolShell"——已在活跃攻击中被观察到。
/_layouts/15/ToolPane.aspx?DisplayMode=EditReferer: /_layouts/SignOut.aspx
spinstall0.aspx)上传到 SharePoint 系统目录。ValidationKeyDecryptionKeysequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)本文档仅供研究和防御目的使用。请勿对你不拥有或未经明确授权测试的系统进行攻击尝试。