Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-53770 — 实验室与 PoC | Kitploit
工具/GitHubGitHub/j4ck3lsyn-gen2/cve-2025-53770
容器安全漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发实验室与实践
GitHubj4ck3lsyn-gen2/cve-2025-53770

CVE-2025-53770

实验室与 PoC

查看仓库
15个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-53770 研究实验室

该仓库似乎是一个概念验证研究项目,用于在受控实验室中验证 SharePoint 风格的反序列化和工具窗格处理问题。它包含一个 Python 驱动脚本、一个模拟的易受攻击应用程序,以及用于隔离测试的容器资源。

[!WARNING] 此项目仅可用于您拥有或获得明确授权测试的系统、容器或网络。未经书面许可,请勿针对公共基础设施、第三方服务、生产环境或任何目标运行此代码。未经授权的安全测试可能违反法律、合同、政策或可接受使用条款。

本仓库的内容应被视为敏感的安全研究材料。如果您将此项目用于评估工作,请保持执行隔离、记录所有活动,并在测试前与系统所有者协调。

概念验证

项目范围

该仓库目前包含:

  • sploit.py:异步 Python 驱动脚本,用于向 ToolPane 端点提交精心构造的请求。
  • lab/mock_vulnerable_app.cs:模拟的 ASP.NET 应用程序,可回显验证标记,并且在其当前形式下,能够在实验室容器内执行所提供的命令。
  • lab/docker-compose.yml:本地双容器实验室,将模拟目标与攻击者终端分离。
  • lab/Dockerfile:多阶段 .NET 构建,将模拟的易受攻击应用程序发布到更小的 ASP.NET 运行时镜像中,并以非 root 用户身份运行。
  • lab/attacker.Dockerfile:Python 攻击者容器定义,预安装了实验室终端所需的脚本依赖集。
  • lab/vulnerable.csproj:模拟易受攻击应用程序的 .NET 6 Web 项目文件。
  • lab/genGadget.py:辅助脚本,用于生成压缩的 Base64 载荷,仅供实验室反序列化测试使用。

设置与使用

此工作流仅适用于本地实验室。

先决条件:

  • 支持 Compose 的 Docker Engine
  • 具有运行 Docker 命令权限的本地 shell

从 lab/ 目录启动实验室:

root@kitploit:~
cd lab
docker-compose up --build -d

如果您的 Docker 配置需要提升权限,请使用 sudo 运行相同的命令。

确认两个容器都在运行:

root@kitploit:~
docker-compose ps

遇到问题或进行漏洞利用验证时的日志查看:

root@kitploit:~
docker logs sp_attacker
docker logs sp_vulnerable_lab

该实验室特意进行了隔离:

  • 目标容器在内部 lab_net 网络上运行;
  • 没有向主机发布任何端口;
  • 攻击者容器作为同一私有网络内的一次性终端提供。

在攻击者容器中打开 shell:

root@kitploit:~
docker exec -it sp_attacker bash

在攻击者容器内部,您可以执行实验室安全检查,例如确认目标可达,并以验证模式针对模拟目标测试脚本:

root@kitploit:~
python3 sploit.py http://sp_vulnerable_lab/
# If service-name DNS resolution fails in your environment, use the lab IP:
# python3 sploit.py http://10.10.10.5
# If you wish to go past base validation you can include wanted commands.
python3 sploit.py http://sp_vulnerable_lab whoami

本地模拟环境中的预期行为:

  • 从攻击者容器中,目标应以 http://sharepoint-target 地址可达;
  • 模拟应用程序会返回一个确定性的标记用于验证;
  • 脚本产生的任何结果工件都保留在挂载的实验室工作区内。

操作注意事项:

  • 保持实验室与外部网络断开连接,不要将目标服务发布到主机;
  • 不要将此环境用于生产环境评估;
  • 如果您修改了模拟应用程序或容器定义,请在重新测试前重建镜像。

清理

停止并移除实验室容器和网络:

root@kitploit:~
cd lab
docker-compose down

如果您还想删除已构建的镜像:

root@kitploit:~
docker-compose down --rmi local

如果您想要完全重置实验室工作区工件,请在关闭后删除任何生成的结果文件:

root@kitploit:~
rm -f vuln.lst

每次演练后推荐进行的清理操作:

  1. 使用 docker-compose down 关闭实验室;
  2. 删除不应保留的结果工件;
  3. 如果您更改了代码、依赖项或容器设置,请在下次运行前重建实验室。

验证摘要

作为本地研究实验室,该项目在结构上是有效的,但其当前形式不应被视为生产级安全的验证工具。

目前正常工作的部分:

  • 实验室拓扑简单且可重现。
  • Python 驱动脚本可以测试单个目标或一组目标。
  • 模拟应用程序为实验室验证提供确定性的成功指示。

需要谨慎的部分:

  • 主脚本在提供第二个参数时包含显式的命令执行行为。
  • 出站请求中已禁用 TLS 验证。
  • 阳性发现会写入 vuln.lst,这可能会产生不必要的残留敏感数据。
  • 模拟应用程序直接执行 shell 输入,绝不应暴露在隔离实验室之外。

方法论

仅将此项目用于受控的检测与暴露验证,而非实际利用。

推荐的方法论:

  1. 构建一个无外部暴露的隔离实验室环境。
  2. 验证网络边界,确保只有研究人员才能访问模拟服务。
  3. 运行实验室目标,并确认应用程序对目标端点做出响应。
  4. 仅在非破坏性验证模式下使用驱动脚本,以确认目标是否回显预期标记。
  5. 捕获请求和响应工件以用于文档记录,然后在测试后销毁实验室环境。

对于真实世界的评估工作,更安全的标准是用以下一项或多项替代漏洞利用式验证:

  • 版本和补丁级别验证;
  • 经过身份验证的配置审查;
  • Web 层日志分析;
  • EDR、SIEM 和 WAF 遥测审查;
  • 供应商提供的入侵指标和健康检查。

影响

如果目标确实容易受到特权应用程序组件中反序列化缺陷的影响,潜在影响可能非常严重:

  • 在受影响服务的安全上下文中执行远程代码;
  • 应用程序数据、凭据和机密的机密性丧失;
  • 通过内容或配置篡改导致的完整性丧失;
  • 破坏性命令或后续操作导致的服务可用性下降;
  • 如果主机具有广泛的网络或身份权限,则存在横向移动的机会。

即使在实验室中,命令执行语义也会显著提高风险,因为它们将本应保留给严格受控、经授权的调查的工作流常态化。

缓解措施

正确的缓解路径是防御性的、分层进行的。

立即采取的行动:

  1. 针对受影响的产品版本,应用供应商安全更新和应急指南。
  2. 移除公开暴露面或限制对易受攻击应用程序面的访问。
  3. 如果怀疑遭到入侵,轮换凭据并审查特权服务账户。
  4. 检查日志、计划任务、子进程和出站连接,以发现利用后的活动。
  5. 如果环境可能已被入侵,请在清理前保留证据。

加固行动:

  1. 在 SharePoint 或等效应用程序层周围实施网络分段。
  2. 将服务置于反向代理、WAF 或等效过滤控制之后。
  3. 尽可能降低服务账户权限和本地执行能力。
  4. 为发送到 /_layouts/15/ToolPane.aspx 及相邻管理路径的可疑请求启用集中式日志记录和告警。
  5. 监控应用程序工作进程上下文中是否出现异常的进程创建。

研究实验室特定的缓解措施:

  1. 将实验室保持在隔离的桥接网络上,不发布任何主机端口。
  2. 从模拟应用程序中移除命令执行代码,除非受控演示严格要求需要。
  3. 将良性验证与任何危险功能分离到不同的脚本或分支中。
  4. 除非有记录在案的保留需求,否则避免存储阳性目标列表。
  5. 每次演练后销毁并重建实验室。

免责声明

本 README 不提供利用活动系统的说明。它将该仓库记录为受控的研究工件,并概述了更安全的验证和缓解实践。

参考资料

  • CVE.org: CVE-2025-53770 - 包含 CNA 元数据、受影响版本范围、CVSS 及相关参考链接的权威 CVE 记录。
  • NVD: CVE-2025-53770 Detail - NIST 增强信息、CPE 覆盖范围、CWE 映射及参考信息聚合。
  • Microsoft Security Update Guide: CVE-2025-53770 - 主要供应商公告,包含影响、可利用性、缓解措施和安全更新信息。
  • Microsoft Learn: Configure AMSI integration with SharePoint Server - 供应商公告中引用的 Microsoft 加固指南,用于缓解和验证。
  • Microsoft MSRC Blog: Customer guidance for SharePoint vulnerability CVE-2025-53770 - 针对活跃利用的供应商指导和响应背景信息。
  • CISA Alert: Microsoft Releases Guidance for Exploitation of SharePoint Vulnerability CVE-2025-53770 - 美国政府发布的警报和操作响应指导。
  • CISA Known Exploited Vulnerabilities Catalog entry for CVE-2025-53770 - 确认该漏洞已被添加至 KEV(已知被利用漏洞目录),并附有修复截止日期和行动指导。

作者

  • J4ck3LSyN
  • github
下载工具