Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — غوص عميق في CVE-2025-49706 — ثغرة الانتحال في SharePoint التي يتم استغلالها الآن في البرية لنشر صدفات الويب الخفية ورفع الامتيازات. | Kitploit
أدوات/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقاستخبارات التهديداتالتعلم والتعليمالفريق الأحمرالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

غوص عميق في CVE-2025-49706 — ثغرة الانتحال في SharePoint التي يتم استغلالها الآن في البرية لنشر صدفات الويب الخفية ورفع الامتيازات.

عرض المستودع
183منذ سنة واحدةلم تتم المراجعة بعد

🚨 CVE-2025‑49706 – ثغرة انتحال في SharePoint تحت استغلال نشط

بقلم أديتيا بهات – متخصص في اختبار الاختراق وتقييم الثغرات | فريق الاختراق


📌 ملخص سريع

مايكروسوفت SharePoint تحت تهديد نشط. ثغرة CVE‑2025‑49706، وهي ثغرة انتحال في SharePoint Server، تطورت من متوسطة الخطورة إلى تسليح حقيقي، مع متغير (CVE‑2025‑53770) يتم استغلاله الآن بنشاط. إذا كنت تشغل SharePoint محليًا 2016 أو 2019 أو Subscription Edition، قم بالتحديث فورًا أو تخاطر باختراق كامل.

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 الثغرة

CVE‑2025‑49706 تؤثر على:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ السبب الجذري:

المشكلة تكمن في معالجة غير صحيحة للمصادقة (CWE‑287). يمكن للمهاجمين الموثَّقين انتحال طلبات الشبكة، مما يؤدي إلى احتمالية انتحال الهوية ورفع الامتيازات.

🔒 درجة CVSS:

  • 6.3 (متوسط) – CVSS v3.1 على الرغم من التصنيف المعتدل، فإن إمكانية ربطها تجعلها أكثر خطورة.

🧪 محاكاة إثبات المفهوم (للاستخدام الأخلاقي لفريق الاختراق فقط)

🚫 إخلاء مسؤولية: الخطوات أدناه مخصصة فقط للأغراض التعليمية والأمنية الدفاعية. أي استخدام غير مصرح به ضد أنظمة الإنتاج دون موافقة هو غير قانوني وغير أخلاقي.

🔧 السيناريو: مستخدم SharePoint موثَّق يسيء استخدام طلب POST مزور لتفعيل تنفيذ كود على مستوى النظام عبر إسقاط شل ويب مقيدة.

🧾 المتطلبات:

  • مستخدم SharePoint موثَّق بصلاحيات منخفضة
  • Burp Suite / وسيط MITM
  • الوصول إلى /sites/<vuln-site>/_layouts/15/SignOut.aspx
  • نقطة نهاية مستهدفة تعالج الرؤوس المزورة بشكل خاطئ

🔥 نظرة عامة على الخطوات:

  1. سجل الدخول إلى SharePoint بأي مستخدم موثَّق (لا يلزم مسؤول).

  2. اعترض طلبًا شرعيًا إلى نقطة نهاية معروفة بأنها ضعيفة (SignOut.aspx، UserProfileService.asmx، إلخ) باستخدام Burp.

  3. عدّل الرؤوس مثل:

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. أعد تشغيل الطلب مع حمولة مضمنة (مثل أمر إسقاط أو حقن صفحة aspx مخفية).

  5. استخدم معاملات POST لرفع:

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. انتقل إلى الشل المسقطة (spinstall0.aspx) وقم بتفعيل أوامر النظام عبر معاملات الاستعلام.

نظرة عامة على الخطوات - اختيار بصري


⚡ النتيجة:

  • المهاجم الآن يتحكم في شل عكسي أو زرع استمرارية عبر الانتحال الموثَّق دون تفعيل قواعد المصادقة/التفويض القياسية.
  • إذا تم ربطها مع CVE-2025-53770: RCE كامل على مضيف SharePoint.

⚔️ هجمات العالم الحقيقي: حملة "ToolShell"

أفادت مايكروسوفت وباحثو الأمان أن CVE‑2025‑49706 يتم ربطها مع ثغرات أخرى في حملات نشطة مسماة "ToolShell". هذا الهجوم متعدد المراحل:

  • يستفيد من CVE‑2025‑49706 + CVE‑2025‑49704
  • يسقط شلات ويب مثل spinstall0.aspx
  • يسرق رموز مصادقة SharePoint
  • يختطف NT AUTHORITY\SYSTEM عبر حقن العمليات
  • يثبت حمولات برمجيات خبيثة مثل SuspSignoutReq.exe

📌 إنه سيناريو اختراق كامل.


🧩 الكشف ومؤشرات الاختراق

إذا كنت تشغل Defender for Endpoint أو Defender AV:

  • راقب التنبيهات مثل:

    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • ابحث عن spinstall0.aspx في:

    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 مؤشرات أخرى:

  • الملفات الثنائية المسقطة: SuspSignoutReq.exe، sharepoint_helper.dll
  • اتصالات C2 صادرة مشبوهة: .onion أو حركة DNS عشوائية من جهاز SharePoint

🛡️ التخفيف: ما يجب عليك فعله الآن

✅ التحديث فوراً

قم بتثبيت تحديثات Patch Tuesday لشهر يوليو 2025:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Microsoft Update Catalog

✅ تفعيل AMSI + Defender AV

للحماية في الوقت الفعلي:

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ حظر الوصول الخارجي مؤقتًا

إذا تأخر التحديث، اعزل خادم SharePoint عن الإنترنت لمنع تسليم الحمولة الأولية.


🧠 نصيحة احترافية – استعلام اصطياد تهديدات مخصص (Defender):

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

استخدم هذا الاستعلام KQL في Microsoft 365 Defender Advanced Hunting لاكتشاف إسقاط شلات الويب.


🔚 كلمات أخيرة

هذه ليست مجرد ثغرة بتصنيف 6.3 — إنها مُمكن حقيقي للحركة الجانبية، تم استغلالها بالفعل من قبل جهات تهديد متطورة. إذا كنت تشغل مثيل SharePoint محليًا ولم تقم بالتحديث منذ يونيو 2025 — فأنت بالفعل هدف.

🛡️ حدّث بسرعة. راقب السجلات. اطارد التهديدات. ابقَ آمنًا.


📚 المراجع

  • CVE-2025-49706 – NVD
  • إرشادات عملاء مايكروسوفت لـ CVE-2025-53770
  • تغطية The Hacker News
  • تقرير تهديدات Wiz

👨‍💻 عن المؤلف

أنا ممارس في مجال الأمن السيبراني مع تركيز قوي على فريق الاختراق (Red Teaming) وتقييم الثغرات والأمن الهجومي. لقد حصلت على تصنيف ضمن أفضل 2% على TryHackMe وقمت ببناء أدوات مثل KeySentry وPixelPhantomX وShadowHash التي تركز على كشف تسرب المفاتيح وتهرب نماذج الذكاء الاصطناعي والعمليات التشفيرية.

أمتلك شهادات متعددة منها CEH وCompTIA Security+ وشهادة فريق الاختراق من IIT Kanpur وغيرها. أكتب بنشاط لـ InfoSec WriteUps، حيث أشارك محتوى تقني لمجتمع الأمن، وساهمت في أبحاث مفهرسة في Scopus في مجال الأمن السيبراني والذكاء الاصطناعي. كما أشارك بانتظام في هاكاثونات وتحديات أمنية عملية.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


تنزيل الأداة