
غوص عميق في CVE-2025-49706 — ثغرة الانتحال في SharePoint التي يتم استغلالها الآن في البرية لنشر صدفات الويب الخفية ورفع الامتيازات.
بقلم أديتيا بهات – متخصص في اختبار الاختراق وتقييم الثغرات | فريق الاختراق
مايكروسوفت SharePoint تحت تهديد نشط. ثغرة CVE‑2025‑49706، وهي ثغرة انتحال في SharePoint Server، تطورت من متوسطة الخطورة إلى تسليح حقيقي، مع متغير (CVE‑2025‑53770) يتم استغلاله الآن بنشاط. إذا كنت تشغل SharePoint محليًا 2016 أو 2019 أو Subscription Edition، قم بالتحديث فورًا أو تخاطر باختراق كامل.
CVE‑2025‑49706 تؤثر على:
المشكلة تكمن في معالجة غير صحيحة للمصادقة (CWE‑287). يمكن للمهاجمين الموثَّقين انتحال طلبات الشبكة، مما يؤدي إلى احتمالية انتحال الهوية ورفع الامتيازات.
🚫 إخلاء مسؤولية: الخطوات أدناه مخصصة فقط للأغراض التعليمية والأمنية الدفاعية. أي استخدام غير مصرح به ضد أنظمة الإنتاج دون موافقة هو غير قانوني وغير أخلاقي.
POST مزور لتفعيل تنفيذ كود على مستوى النظام عبر إسقاط شل ويب مقيدة./sites/<vuln-site>/_layouts/15/SignOut.aspxسجل الدخول إلى SharePoint بأي مستخدم موثَّق (لا يلزم مسؤول).
اعترض طلبًا شرعيًا إلى نقطة نهاية معروفة بأنها ضعيفة (SignOut.aspx، UserProfileService.asmx، إلخ) باستخدام Burp.
عدّل الرؤوس مثل:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
أعد تشغيل الطلب مع حمولة مضمنة (مثل أمر إسقاط أو حقن صفحة aspx مخفية).
استخدم معاملات POST لرفع:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
انتقل إلى الشل المسقطة (spinstall0.aspx) وقم بتفعيل أوامر النظام عبر معاملات الاستعلام.
أفادت مايكروسوفت وباحثو الأمان أن CVE‑2025‑49706 يتم ربطها مع ثغرات أخرى في حملات نشطة مسماة "ToolShell". هذا الهجوم متعدد المراحل:
spinstall0.aspxSuspSignoutReq.exe📌 إنه سيناريو اختراق كامل.
إذا كنت تشغل Defender for Endpoint أو Defender AV:
راقب التنبيهات مثل:
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerابحث عن spinstall0.aspx في:
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 مؤشرات أخرى:
SuspSignoutReq.exe، sharepoint_helper.dll.onion أو حركة DNS عشوائية من جهاز SharePointقم بتثبيت تحديثات Patch Tuesday لشهر يوليو 2025:
KB5002744KB5002741للحماية في الوقت الفعلي:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
إذا تأخر التحديث، اعزل خادم SharePoint عن الإنترنت لمنع تسليم الحمولة الأولية.
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
استخدم هذا الاستعلام KQL في Microsoft 365 Defender Advanced Hunting لاكتشاف إسقاط شلات الويب.
هذه ليست مجرد ثغرة بتصنيف 6.3 — إنها مُمكن حقيقي للحركة الجانبية، تم استغلالها بالفعل من قبل جهات تهديد متطورة. إذا كنت تشغل مثيل SharePoint محليًا ولم تقم بالتحديث منذ يونيو 2025 — فأنت بالفعل هدف.
🛡️ حدّث بسرعة. راقب السجلات. اطارد التهديدات. ابقَ آمنًا.
أنا ممارس في مجال الأمن السيبراني مع تركيز قوي على فريق الاختراق (Red Teaming) وتقييم الثغرات والأمن الهجومي. لقد حصلت على تصنيف ضمن أفضل 2% على TryHackMe وقمت ببناء أدوات مثل KeySentry وPixelPhantomX وShadowHash التي تركز على كشف تسرب المفاتيح وتهرب نماذج الذكاء الاصطناعي والعمليات التشفيرية.
أمتلك شهادات متعددة منها CEH وCompTIA Security+ وشهادة فريق الاختراق من IIT Kanpur وغيرها. أكتب بنشاط لـ InfoSec WriteUps، حيث أشارك محتوى تقني لمجتمع الأمن، وساهمت في أبحاث مفهرسة في Scopus في مجال الأمن السيبراني والذكاء الاصطناعي. كما أشارك بانتظام في هاكاثونات وتحديات أمنية عملية.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt