
تحليل تقني وإرشادات كشف لـ CVE-2025-53770، وهي ثغرة حرجة غير مصادق عليها من نوع RCE في Microsoft SharePoint Server يتم استغلالها عبر إلغاء تسلسل ViewState وسرقة مفاتيح machineKeys.
machineKey مسروق من ASP.NET (ValidationKey و DecryptionKey).الموطئ الأولي:
.aspx مخصص (مثل ) مستغلين عيوب إلغاء التسلسل في SharePoint.spinstall0.aspxmachineKey) من الذاكرة.الثبات:
w3wp.exe.لا يوجد تصحيح = وصول دائم، حتى بعد إعادة تشغيل الخادم أو إعادة تدوير تجمع التطبيقات.
| المنتج | الحالة |
|---|---|
| خادم SharePoint 2016 (محلي) | معرض |
| خادم SharePoint 2019 (محلي) | معرض |
| إصدار اشتراك SharePoint | معرض |
| SharePoint Online (Microsoft 365) | غير متأثر |
spinstall0.aspx أو ملفات شيل مماثلة./sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe تستحدث cmd.exe أو powershell.exe أو rundll32./layouts/ مع وكلاء مستخدم غير مألوفين..aspx غير معروفة في:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe.107.191.58.76, 96.9.125.147, 104.238.159.149تمكين AMSI:
تطبيق ضوابط الشبكة:
نشر EDR/XDR:
تثبيت تحديثات يوليو 2025:
تدوير machineKey:
ValidationKey و DecryptionKey في ملف web.config الخاص بـ ASP.NET.iisreset) لتطبيق التغييرات.التدقيق والتنظيف:
.aspx المارقة.