Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Blackash-CVE-2025-53770 — تحليل تقني وإرشادات كشف لـ CVE-2025-53770، وهي ثغرة حرجة غير مصادق عليها من نوع RCE في Microsoft SharePoint Server يتم استغلالها عبر إلغاء تسلسل ViewState وسرقة مفاتيح machineKeys. | Kitploit
أدوات/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقميكشف التسللالاستجابة للحوادث
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

تحليل تقني وإرشادات كشف لـ CVE-2025-53770، وهي ثغرة حرجة غير مصادق عليها من نوع RCE في Microsoft SharePoint Server يتم استغلالها عبر إلغاء تسلسل ViewState وسرقة مفاتيح machineKeys.

عرض المستودع
640منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🧠 CVE-2025-53770 : ثغرة تنفيذ تعليمات برمجية عن بُعد خطيرة في SharePoint تم استغلالها عبر تزوير ViewState

sharepoint-removebg-preview

📌 نظرة عامة على الثغرة

  • النوع: تنفيذ تعليمات برمجية عن بُعد (RCE)
  • درجة CVSS: 9.8 (حرجة)
  • المكون: خادم Microsoft SharePoint (محلي)
  • السبب الجذري: إلغاء تسلسل غير آمن لبيانات ViewState باستخدام machineKey مسروق من ASP.NET (ValidationKey و DecryptionKey).
  • الاستغلال: لا يتطلب مصادقة.
  • الحالة: يتم استغلاله بنشاط في البرية.
  • تاريخ الإفصاح: 19 يوليو 2025
  • اكتشاف/إبلاغ من: العديد من بائعي الأمن وفرق الاستجابة للحوادث الحكومية.

🛠️ التفاصيل التقنية

  1. الموطئ الأولي:

    • يقوم المهاجمون برفع ملف .aspx مخصص (مثل ) مستغلين عيوب إلغاء التسلسل في SharePoint.
spinstall0.aspx
  • يقرأ هذا الشيل المفاتيح الحساسة (machineKey) من الذاكرة.
  • الثبات:

    • بهذه المفاتيح، يولد المهاجمون حمولات ViewState ضارة.
    • تتجاوز هذه الحمولات التحقق من التوقيع وتنفذ تعليمات برمجية عشوائية تحت عملية العامل IIS w3wp.exe.
  • لا يوجد تصحيح = وصول دائم، حتى بعد إعادة تشغيل الخادم أو إعادة تدوير تجمع التطبيقات.


  • 📂 المنتجات المتأثرة

    المنتجالحالة
    خادم SharePoint 2016 (محلي)معرض
    خادم SharePoint 2019 (محلي)معرض
    إصدار اشتراك SharePointمعرض
    SharePoint Online (Microsoft 365)غير متأثر

    📡 مؤشرات الاستغلال

    • رفع ملفات spinstall0.aspx أو ملفات شيل مماثلة.
    • طلبات إلى:
      • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
      • مع referrer: _layouts/SignOut.aspx
    • عملية w3wp.exe تستحدث cmd.exe أو powershell.exe أو rundll32.

    🧪 نصائح الكشف

    سجلات الويب:

    • ابحث عن طلبات POST غير معتادة إلى صفحات تخطيط SharePoint.
    • ابحث في سجلات الوصول عن مسارات /layouts/ مع وكلاء مستخدم غير مألوفين.

    نظام الملفات:

    • امسح ضوئيًا عن ملفات .aspx غير معروفة في:
      • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

    العمليات:

    • راقب العمليات الفرعية الشاذة تحت w3wp.exe.

    الشبكة:

    • اكتشف الاتصالات الصادرة إلى عناوين IP معروفة للمهاجمين:
      • 107.191.58.76, 96.9.125.147, 104.238.159.149

    🔐 التخفيف

    قبل التصحيح:

    1. تمكين AMSI:

      • استخدم Microsoft Defender Antivirus مع دعم AMSI.
      • يمكن لـ AMSI اكتشاف حمولات ViewState الضارة قبل التنفيذ.
    2. تطبيق ضوابط الشبكة:

      • قصر الوصول إلى خادم SharePoint على الشبكات الداخلية فقط.
    3. نشر EDR/XDR:

      • استخدم Defender for Endpoint أو ما شابه للكشف السلوكي.

    بعد التصحيح:

    1. تثبيت تحديثات يوليو 2025:

      • أصدرت Microsoft تصحيحات عاجلة لـ SharePoint 2016 و2019 وإصدار الاشتراك.
    2. تدوير machineKey:

      • تغيير ValidationKey و DecryptionKey في ملف web.config الخاص بـ ASP.NET.
      • فرض إعادة تشغيل IIS (iisreset) لتطبيق التغييرات.
    3. التدقيق والتنظيف:

      • إزالة ملفات .aspx المارقة.
      • التحقق من وجود مهام مجدولة أو آليات استمرار.

    🛡️ الملخص

    • ثغرة يوم صفر عالية التأثير في SharePoint تسمح باختراق كامل للخادم عبر حمولات ViewState مزورة.
    • تم تأكيد الاستغلال النشط.
    • قم بتصحيح الثغرة فورًا، وتدوير مفاتيح التشفير، وفحص مؤشرات الاختراق.

    تنزيل الأداة