cve-2025-53770-research
🚨 Threat intel & incident response research on SharePoint "ToolShell" RCE zero-day (CVE-2025-53770). 🕵️♂️ Covers root-cause deserialization flaws, attack timelines, risk metrics, and defensive EDR validation playbooks. 🛡️
أبحاث الاستخبارات التهديدية والاستجابة للحوادث حول ثغرة اليوم الصفري في "ToolShell" بمنصة Microsoft SharePoint. تغطي عيوب إلغاء التسلسل من الجذر، والجداول الزمنية للهجوم، ومقاييس المخاطر، وأدلة التحقق الدفاعية/لأنظمة EDR.
تقديم محمد فرشاد عبد الله خان
📈 نظرة عامة
تُعدّ SharePoint منصة التعاون المؤسسي الأساسية لدى Microsoft منذ عام 2001، وتخدم الآن أكثر من 200 مليون مستخدم نشط شهريًا لإدارة المستندات والشبكات الداخلية وأتمتة سير العمل. وهذا الحجم هو بالضبط سبب أهمية CVE-2025-53770 — ثغرة RCE حرجة تقع في منصة تُشغَّل محليًا (on-prem) في معظم المؤسسات الكبيرة.
| |
|---|
| 🚨 CVE | CVE-2025-53770 |
| 🔥 الخطورة | حرجة — CVSS 9.8 |
| ⚙️ المكوّن | ToolShell |
| 🛑 النوع | تنفيذ تعليمات برمجية عن بُعد (بدون مصادقة) |
| 📅 الاكتشاف | 15 يوليو 2025 |
| 📅 الإفصاح | 19 يوليو 2025 |
| 🛠️ المتأثر | SharePoint Server 2016, 2019, Subscription Edition (محلي) |
⚠️ تفاصيل الثغرة
- السبب الجذري: إلغاء تسلسل غير آمن لبيانات غير موثوقة في مكوّن ToolShell. يعيد الخادم بناء هياكل كائنات ضارة من مدخلات غير مُتحقق منها، مما يتيح تنفيذ أوامر عشوائية.
- ناقل الاستغلال: طلبات HTTP مُصمَّمة خصيصًا تحمل حمولات مُسلسَلة ضارة — لا تتطلب بيانات اعتماد صالحة.
- نطاق الانفجار: ما يصل إلى ~70% تحكم غير مصرح به في وظائف إدارة SharePoint بعد الاستغلال؛ ~85% من المحاولات المحددة استخدمت حمولات HTTP مُصنَّعة كطريقة توصيل.
🔥 عملية الهجوم
1️⃣ الاستطلاع
- يبحث المهاجمون عن نقاط نهاية ToolShell المكشوفة للعموم.
- تحديد إصدارات الخوادم لمطابقتها مع مسارات الاستغلال المعروفة.
- رسم خريطة محيط الشبكة بحثًا عن ضعف ضوابط الوصول.
2️⃣ الاستغلال
- كائن مُسلسَل ضار مضمّن في طلب HTTP يبدو عاديًا.
- يؤدي إلغاء التسلسل لبيانات غير موثوقة إلى تفعيل RCE بدون مصادقة.
- يحصل المهاجم على موطئ قدم usable لسرقة البيانات أو الحركة الجانبية.
3️⃣ الثبات وتصعيد الامتيازات
- تُزرع قذائف ويب في أدلة IIS المواجهة للعموم للوصول الخلفي الدائم.
- تُقترن مع CVE-2025-53771 (تصعيد الامتيازات) للانتقال من مستوى حساب الخدمة إلى مسؤول نطاق كامل.
- ~75% من سلاسل الاستغلال تتضمن تثبيت قذائف ويب فورًا؛ ~60% من الحالات شهدت تصعيدًا ناجحًا إلى مسؤول النطاق بعد الاستغلال.
🛑 تحليل التأثير
- خرق البيانات: سرقة مستندات الشركة الحساسة من مواقع SharePoint المخترقة.
- الأثر التشغيلي: تجسس خفي طويل الأمد بدلًا من انقطاع الخدمات — التزم المهاجمون بالهدوء لتجنب الاكتشاف.
- الخطر الاستراتيجي: فقدان الملكية الفكرية والمستندات القانونية والبيانات التجارية السرية؛ وضربة مباشرة للوضع الامتثالي.
- كشفت عمليات مسح Shodan/Censys عن آلاف الخوادم المحلية المكشوفة؛
13% من بيئات المؤسسات الممسوحة كانت تعمل بإعدادات ذاتية الاستضافة عرضة للثغرة، و6% منها تركت أدلة ToolShell غير محمية تمامًا.
القطاعات الأكثر تضررًا:
| القطاع | الخطر |
|---|
| 🏛️ الجهات الحكومية | بيانات الأمن القومي، التعرض للتجسس |
| 🏢 المؤسسات | سرقة الأصول الملكية/التنافسية |
| 🎓 الأكاديميا | كشف بيانات البحث والتطوير وشراكات الأبحاث |
🔒 الاكتشاف — مؤشرات الاختراق (IoCs)
- 💻 نشاط PowerShell غير معتاد يتم رصده بواسطة Microsoft Defender for Endpoint — أوامر تنحرف عن سلوك خط الأساس.
- 🕵️ ملفات
.aspx غير مصرح بها تظهر في أدلة IIS المواجهة للعموم — توقيع قذيفة ويب كلاسيكي.
- 🌐 حركة مرور صادرة شاذة إلى عناوين IP غير معروفة/مدرجة في القوائم السوداء — إشارة قوية على سرقة البيانات النشطة.
🛡️ استجابة مايكروسوفت
- تم إصدار تصحيح طارئ في 19 يوليو 2025، ويغطي SharePoint Server 2016 و2019 وSubscription Edition.
- يقيّد التصحيح إعادة بناء الكائنات غير المصادق عليها في ToolShell، مما يغلق مسار إلغاء التسلسل.
- ~68% من المؤسسات طبّقت التصحيح خلال الشهر الأول.
- ⚠️ الخطر المتبقي: ~32% من المؤسسات على إصدارات غير مدعومة/قديمة تظل مكشوفة — دون تغطية تصحيحية لها.
🛠️ استراتيجيات الوقاية
| الضابط | الفعالية |
|---|
| 🚨 النشر الفوري للتصحيحات | يخفض خطر الاستغلال ~80% |
| 🔒 مبدأ الامتياز الأقل + MFA لمسؤولي SharePoint | يمنع ~85% من محاولات اختراق بيانات اعتماد المسؤول |
| ⚙️ تقسيم الشبكة (عزل واجهات الإدارة) | يخفض التعرض للحركة الجانبية ~70% |
🚨 أفضل ممارسات الاستجابة للحوادث
- الاحتواء — عزل الخوادم المصابة خلال ساعة واحدة من الاكتشاف (يخفض انتشار الإصابة ~70% في الحالات المرصودة).
- الطب الشرعي — سحب سجلات النظام + لقطات الذاكرة لإعادة بناء سلسلة الهجوم (استُخدم في أكثر من 85% من جهود الاستجابة الناجحة).
- التواصل — إخطار أصحاب المصلحة خلال 24 ساعة والوفاء بالتزامات الإبلاغ عن الاختراق (مرتبط بتحسّن التعاون في التعافي بنسبة 90%).
📊 الدروس المستفادة
- ~78% من البيئات القابلة للاختراق كانت بإعدادات غير مُصححة وعرضة لعيب إلغاء التسلسل في ToolShell.
- 22% فقط من المؤسسات لديها كشف شاذات في الزمن الحقيقي على SharePoint — بينما عانت الـ 78% الأخرى من تأخر اكتشاف الاختراق.
- ~65% من البيئات كانت مكشوفة لهذه الثغرة قبل وجود أي إصلاح من البائع — دليل على أن الاعتماد على دورة التصحيحات وحدها ليس كافيًا.
إصلاحات معمارية تستحق الأولوية:
- 💻 EDR سلوكي + ضوابط التطبيقات لمراقبة
w3wp.exe (عملية عمل IIS) لمنع إنشاء العمليات غير المصرح به.
- 📈 تحليلات سلوكية مدعومة بالذكاء الاصطناعي لمراقبة نشاط ToolShell باستمرار.
- 🛠️ تمارين الفريق الأحمر الفصلية التي تحاكي استغلالًا بنمط ToolShell.
⚙️ حالة مقارنة: CVE-2023-29357 مقابل CVE-2025-53770
| CVE-2023-29357 | CVE-2025-53770 |
|---|
| الآلية | تجاوز مصادقة عبر تحقق سيئ من JWT |
كلاهما ثغرة RCE بدون مصادقة بامتيازات مستوى المسؤول — نفس سقف الخطورة، وأنابيب تنفيذ مختلفة.
🕵️ مخطط تسلسل الهجوم
Recon → Exploit → Persist → Escalate → Exfiltrate
- الأدوات المستخدمة: حمولات مُسلسَلة، طلبات HTTP مُصنَّعة، قذائف ويب
- نقاط الاكتشاف: سجلات وصول IIS، تنبيهات EDR/نقاط النهاية، مراقبة تكامل الملفات
📂 محتويات المستودع
README.md — هذا التقرير
- شرائح العرض التقديمي (PDF) — العرض الكامل بالرسوم البيانية والإحصاءات المذكورة أعلاه
⚠️ إخلاء مسؤولية
هذا المستودع لأغراض الدفاع والبحث والتعليم فقط — ملخص للاستخبارات التهديدية، وإرشادات الاكتشاف، واستراتيجية التخفيف. لا يحتوي على كود استغلال أو أدوات هجوم عملية.
المؤلف: محمد فرشاد عبد الله خان