Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — ثغرة RCE حرجة بدون مصادقة في SharePoint (CVE-2025-53770)، يتم استغلالها الآن في البرية، وهي مبنية مباشرة على ثغرة انتحال الهوية CVE-2025-49706. | Kitploit
أدوات/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرالاستجابة للحوادث
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

ثغرة RCE حرجة بدون مصادقة في SharePoint (CVE-2025-53770)، يتم استغلالها الآن في البرية، وهي مبنية مباشرة على ثغرة انتحال الهوية CVE-2025-49706.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
11منذ سنة واحدةلم تتم المراجعة بعد

🚨 CVE‑2025‑53770 – ثغرة SharePoint ذات يوم الصفر مُستغلة لتحقيق تنفيذ كامل للأوامر عن بُعد

تصعيد خطير من CVE‑2025‑49706
بواسطة Aditya Bhatt – الفريق الأحمر | VAPT


📌 ملخص سريع

CVE‑2025‑53770 هي ثغرة حرجة (CVSS 9.8) لتنفيذ الأوامر عن بُعد دون مصادقة في Microsoft SharePoint ويتم استغلالها الآن بنشاط في البيئة الحقيقية. هذه ليست مشكلة مستقلة – بل هي متغير من CVE‑2025‑49706، التي غطيتها سابقًا. لكن بينما كانت CVE‑2025‑49706 تتطلب مصادقة، فإن 53770 لا تتطلبها.

هذا تنفيذ أكواد غير مصادق عليه، مع عمليات إسقاط لـ web shells حقيقية ورفع صلاحيات في هجمات نشطة. قم بالتحديث الآن.


🔁 في حال فاتك الأمر:

لقد حللت سابقًا CVE‑2025‑49706 – وهي ثغرة انتحال (spoofing) في SharePoint سمحت بالتلاعب بالرموز (tokens)، ورفع web shells، والحركة الجانبية من موطئ قدم مصادق عليه.

CVE‑2025‑53770 تبني على نفس الأساس ولكنها تتجاوز عملية تسجيل الدخول بالكامل.


🧠 ما هي CVE‑2025‑53770؟

  • النوع: تنفيذ الأوامر عن بُعد بدون مصادقة (Unauthenticated RCE)

  • الخطورة: CVSS 9.8 (حرجة)

  • المنتجات المتأثرة:

    • SharePoint Server 2016 (غير مصحح)
    • SharePoint Server 2019
    • SharePoint Server Subscription Edition

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g


🔍 السبب الجذري

وفقًا لـ Microsoft، هذه متغير من CVE‑2025‑49706 وتتضمن معالجة غير سليمة لرموز المصادقة المزيفة – بالإضافة إلى حمولات __VIEWSTATE الخبيثة – التي تؤدي إلى تنفيذ مباشر في عمليات IIS (w3wp.exe).


⚔️ الهجمات في العالم الحقيقي

🚨 تحديث حملة ToolShell:

  • المهاجمون يسلسلون:

    • CVE‑2025‑49704 (ثغرة إلغاء التسلسل/deserialization)
    • CVE‑2025‑49706 (رأس مزيف وتجاوز المصادقة)
    • CVE‑2025‑53770 (RCE بدون مصادقة)
  • يقومون بإسقاط:

    • web shell باسم spinstall0.aspx
    • حمولات مثل SuspSignoutReq.exe
    • أدوات استدامة تحت عملية w3wp.exe

🎯 الأهداف المتأثرة (بناءً على تقارير MSRC):

  • قطاعا الحكومة والتعليم
  • بوابات SharePoint المحلية (on-prem)
  • أي مثيل SharePoint معرّض للإنترنت بدون تحديثات يوليو

🧪 سير الهجوم (مبسط):

  1. 📥 إرسال طلب خبيث إلى نقطة نهاية ضعيفة (بدون مصادقة)
  2. 🧾 حقن حمولة __VIEWSTATE أو رمز مزيف يتجاوز التحقق
  3. 💣 تنفيذ الأكواد داخل IIS (w3wp.exe) تحت صلاحيات NT AUTHORITY\SYSTEM
  4. 🐚 رفع web shell، إنشاء وصول عن بُعد
  5. 🛰️ بدء اتصال C2، بدء الحركة الجانبية

_- visual selection


🛡️ التخفيف والتصحيح

✅ التصحيح فورًا

أصدرت Microsoft تحديثات أمنية طارئة في 20-21 يوليو 2025:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 قيد الانتظار – اعزل الخوادم فورًا

🔗 كتالوج تصحيحات Microsoft


✅ تعزيز الأنظمة

  • تعطيل الوصول الخارجي إلى SharePoint حتى يتم التصحيح
  • تدوير مفاتيح الجهاز / مفاتيح التحقق من viewstate
  • تفعيل AMSI + Defender AV باستخدام أوامر PowerShell التالية:
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 الكشف والمطاردة التهديدية

أمثلة مؤشرات الاختراق (IOCs):

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • حمولات __VIEWSTATE كبيرة ومشفرة في طلبات POST

  • شجرة عمليات مشبوهة:

    • w3wp.exe → cmd.exe → powershell.exe

استعلام KQL في Defender:

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 الصلة بـ CVE‑2025‑49706

CVE IDالوصول المطلوبالتأثيرالاستغلال

أكدت Microsoft أن 53770 هو متغير من 49706، تم تسليحه الآن إلى RCE بدون مصادقة.


🧠 أفكار ختامية

هذه ليست مجرد ثغرة CVE أخرى. CVE‑2025‑53770 هي واحدة من أخطر ثغرات SharePoint في الذاكرة الحديثة. تبني على ثغرة انتحال سيئة بالفعل (49706) وتزيل الحاجز الوحيد – المصادقة.

إذا كنت تدير مثيل SharePoint محليًا ولم تقم بالتصحيح منذ أوائل يوليو 2025، فافترض الاختراق وابحث بقوة.

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 المراجع

  • مدونة Microsoft – CVE-2025-53770
  • تغطية SecurityWeek
  • تحليلي لـ CVE‑2025‑49706
  • الاستخبارات التهديدية من Wiz

👨‍💻 عن المؤلف

أنا ممارس في مجال الأمن السيبراني يركز على الأمن الهجومي، وتحليل الثغرات، وعمليات الفريق الأحمر. لقد حللت ضمن أعلى 2% على TryHackMe ونشرت أدوات أمنية مثل KeySentry و ShadowHash و PixelPhantomX. أمتلك شهادات مثل CEH و Security+ و شهادة الفريق الأحمر من IIT Kanpur، وأكتب بانتظام لـ InfoSec WriteUps ومنصات أمنية أخرى.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


تنزيل الأداة
CVE‑2025‑49706
مصادق عليه
انتحال / إسقاط web shell
مؤكد
CVE‑2025‑53770بدون مصادقةRCE + صلاحيات SYSTEMنشط