Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Blackash-CVE-2025-53770 — 针对CVE-2025-53770的技术分析和检测指南,这是一个通过ViewState反序列化和窃取的machineKeys利用的Microsoft SharePoint Server中的严重未认证RCE漏洞。 | Kitploit
工具/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
漏洞分析漏洞利用Web应用程序漏洞利用取证分析入侵检测事件响应
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

针对CVE-2025-53770的技术分析和检测指南,这是一个通过ViewState反序列化和窃取的machineKeys利用的Microsoft SharePoint Server中的严重未认证RCE漏洞。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
6401年前尚未审核
分享

🧠 CVE-2025-53770:严重 SharePoint RCE 漏洞利用 ViewState 伪造实现远程代码执行

sharepoint-removebg-preview

📌 漏洞概述

  • 类型: 远程代码执行(RCE)
  • CVSS 评分: 9.8(严重)
  • 组件: Microsoft SharePoint Server(本地部署)
  • 根本原因: 使用窃取的 ASP.NET machineKey(ValidationKey 和 DecryptionKey)对 ViewState 数据进行不安全反序列化
  • 利用条件: 无需身份验证
  • 状态: 已在野外被积极利用
  • 披露日期: 2025年7月19日
  • 发现/报告方: 多家安全厂商及政府应急响应团队

🛠️ 技术详情

  1. 初始立足点:

    • 攻击者上传精心构造的 .aspx 文件(例如 spinstall0.aspx),利用 SharePoint 的反序列化缺陷
    • 该 WebShell 从内存中读取敏感密钥(machineKey)
  2. 持久化:

    • 利用这些密钥,攻击者生成恶意的 ViewState 负载
    • 这些负载绕过签名验证,在 IIS 工作进程 w3wp.exe 下执行任意代码
  3. 无补丁 = 持久访问,即使服务器重启或应用程序池回收也无法清除


📂 受影响产品

产品状态
SharePoint Server 2016(本地部署)受影响
SharePoint Server 2019(本地部署)受影响
SharePoint Subscription Edition受影响
SharePoint Online(Microsoft 365)不受影响

📡 利用指标

  • 上传 spinstall0.aspx 或类似的 WebShell 文件
  • 请求以下 URL:
    • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
    • 且 Referer 为 _layouts/SignOut.aspx
  • w3wp.exe 派生 cmd.exe、powershell.exe 或 rundll32

🧪 检测建议

Web 日志:

  • 查找针对 SharePoint 布局页面的异常 POST 请求
  • 搜索涉及 /layouts/ 且 User-Agent 异常的访问日志

文件系统:

  • 扫描以下目录中未识别的 .aspx 文件:
    • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

进程:

  • 监控 w3wp.exe 下的异常子进程

网络:

  • 检测到已知攻击者 IP 的出站连接:
    • 107.191.58.76、96.9.125.147、104.238.159.149

🔐 缓解措施

打补丁前:

  1. 启用 AMSI:

    • 使用支持 AMSI 的 Microsoft Defender 防病毒软件
    • AMSI 可在恶意 ViewState 负载执行前进行检测
  2. 实施网络控制:

    • 将 SharePoint 服务器的访问限制为仅内部网络
  3. 部署 EDR/XDR:

    • 使用 Defender for Endpoint 或类似方案进行行为检测

打补丁后:

  1. 安装 2025 年 7 月更新:

    • Microsoft 已发布 SharePoint 2016、2019 和 Subscription Edition 的热修复
  2. 轮换 machineKey:

    • 在 web.config 中更换 ASP.NET 的 ValidationKey 和 DecryptionKey
    • 执行 iisreset 强制重启 IIS 以应用更改
  3. 审计与清理:

    • 删除可疑的 .aspx 文件
    • 检查是否存在计划任务或持久化机制

🛡️ 总结

  • SharePoint 中存在的高影响零日漏洞,通过伪造 ViewState 负载可实现服务器完全沦陷
  • 已确认存在主动利用
  • 立即打补丁、轮换加密密钥,并扫描入侵指标
下载工具