
ثغرة RCE حرجة بدون مصادقة في SharePoint (CVE-2025-53770)، يتم استغلالها الآن في البرية، وهي مبنية مباشرة على ثغرة انتحال الهوية CVE-2025-49706.
تصعيد خطير من CVE‑2025‑49706
بواسطة Aditya Bhatt – الفريق الأحمر | VAPT
CVE‑2025‑53770 هي ثغرة حرجة (CVSS 9.8) لتنفيذ الأوامر عن بُعد دون مصادقة في Microsoft SharePoint ويتم استغلالها الآن بنشاط في البيئة الحقيقية. هذه ليست مشكلة مستقلة – بل هي متغير من CVE‑2025‑49706، التي غطيتها سابقًا. لكن بينما كانت CVE‑2025‑49706 تتطلب مصادقة، فإن 53770 لا تتطلبها.
هذا تنفيذ أكواد غير مصادق عليه، مع عمليات إسقاط لـ web shells حقيقية ورفع صلاحيات في هجمات نشطة. قم بالتحديث الآن.
لقد حللت سابقًا CVE‑2025‑49706 – وهي ثغرة انتحال (spoofing) في SharePoint سمحت بالتلاعب بالرموز (tokens)، ورفع web shells، والحركة الجانبية من موطئ قدم مصادق عليه.
CVE‑2025‑53770 تبني على نفس الأساس ولكنها تتجاوز عملية تسجيل الدخول بالكامل.
النوع: تنفيذ الأوامر عن بُعد بدون مصادقة (Unauthenticated RCE)
الخطورة: CVSS 9.8 (حرجة)
المنتجات المتأثرة:
وفقًا لـ Microsoft، هذه متغير من CVE‑2025‑49706 وتتضمن معالجة غير سليمة لرموز المصادقة المزيفة – بالإضافة إلى حمولات __VIEWSTATE الخبيثة – التي تؤدي إلى تنفيذ مباشر في عمليات IIS (w3wp.exe).
المهاجمون يسلسلون:
يقومون بإسقاط:
spinstall0.aspxSuspSignoutReq.exew3wp.exe__VIEWSTATE أو رمز مزيف يتجاوز التحققw3wp.exe) تحت صلاحيات NT AUTHORITY\SYSTEM
أصدرت Microsoft تحديثات أمنية طارئة في 20-21 يوليو 2025:
KB5002741KB5002755Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
حمولات __VIEWSTATE كبيرة ومشفرة في طلبات POST
شجرة عمليات مشبوهة:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| CVE ID | الوصول المطلوب | التأثير | الاستغلال |
|---|---|---|---|
أكدت Microsoft أن 53770 هو متغير من 49706، تم تسليحه الآن إلى RCE بدون مصادقة.
هذه ليست مجرد ثغرة CVE أخرى. CVE‑2025‑53770 هي واحدة من أخطر ثغرات SharePoint في الذاكرة الحديثة. تبني على ثغرة انتحال سيئة بالفعل (49706) وتزيل الحاجز الوحيد – المصادقة.
إذا كنت تدير مثيل SharePoint محليًا ولم تقم بالتصحيح منذ أوائل يوليو 2025، فافترض الاختراق وابحث بقوة.
أنا ممارس في مجال الأمن السيبراني يركز على الأمن الهجومي، وتحليل الثغرات، وعمليات الفريق الأحمر. لقد حللت ضمن أعلى 2% على TryHackMe ونشرت أدوات أمنية مثل KeySentry و ShadowHash و PixelPhantomX. أمتلك شهادات مثل CEH و Security+ و شهادة الفريق الأحمر من IIT Kanpur، وأكتب بانتظام لـ InfoSec WriteUps ومنصات أمنية أخرى.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt
| مصادق عليه |
| انتحال / إسقاط web shell |
| مؤكد |
| CVE‑2025‑53770 | بدون مصادقة | RCE + صلاحيات SYSTEM | نشط |