
Ein tiefer Einblick in CVE-2025-49706 – der SharePoint-Spoofing-Fehler, der jetzt in freier Wildbahn zur heimlichen Bereitstellung von Web-Shells und zur Privilegieneskalation ausgenutzt wird.
Von Aditya Bhatt – VAPT-Spezialist | Red Teamer
Microsoft SharePoint ist unter aktiver Bedrohung. CVE‑2025‑49706, eine Spoofing-Schwachstelle in SharePoint Server, hat sich von mittlerem Schweregrad zu echter Waffeneinsatz entwickelt, wobei eine Variante (CVE‑2025‑53770) jetzt aktiv in freier Wildbahn ausgenutzt wird. Wenn Sie lokale SharePoint 2016, 2019 oder Subscription Edition betreiben, patchen Sie sofort oder riskieren Sie eine vollständige Kompromittierung.
CVE‑2025‑49706 betrifft:
Das Problem liegt in unzureichender Authentifizierungsbehandlung (CWE‑287). Authentifizierte Angreifer können Netzwerkanfragen spoofen, was zu potenzieller Identitätswechsel und Rechteausweitung führt.
🚫 Haftungsausschluss: Die folgenden Schritte sind ausschließlich für Bildungs- und Verteidigungssicherheitszwecke bestimmt. Jegliche unbefugte Nutzung gegen Produktionssysteme ohne Zustimmung ist illegal und unethisch.
POST-Anfrage, um systemweite Codeausführung durch verketteten Web-Shell-Drop auszulösen./sites/<vuln-site>/_layouts/15/SignOut.aspxMelden Sie sich bei SharePoint mit einem beliebigen authentifizierten Benutzer an (kein Admin erforderlich).
Fangen Sie eine legitime Anfrage an einen bekannten verwundbaren Endpunkt (SignOut.aspx, UserProfileService.asmx, etc.) mit Burp ab.
Ändern Sie Header wie:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
Wiederholen Sie die Anfrage mit einer eingebetteten Nutzlast (z.B. Dropper-Befehl oder versteckte aspx-Seiteninjektion).
Verwenden Sie POST-Parameter zum Hochladen:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
Navigieren Sie zu der abgelegten Shell (spinstall0.aspx) und lösen Sie Systembefehle über Query-Parameter aus.
Microsoft und Sicherheitsforscher haben berichtet, dass CVE‑2025‑49706 in aktiven Kampagnen mit der Bezeichnung "ToolShell" mit anderen Fehlern verkettet wird. Dieser mehrphasige Angriff:
spinstall0.aspx abSuspSignoutReq.exe📌 Es handelt sich um ein vollständiges Kompromittierungsszenario.
Wenn Sie Defender for Endpoint oder Defender AV betreiben:
Achten Sie auf Warnmeldungen wie:
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerSuchen Sie nach spinstall0.aspx in:
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 Weitere Indikatoren:
SuspSignoutReq.exe, sharepoint_helper.dll.onion oder zufälliger DNS-Verkehr vom SharePoint-ServerInstallieren Sie die Updates vom Juli 2025 Patch Tuesday:
KB5002744KB5002741Für Echtzeitschutz:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
Wenn das Patchen verzögert wird, isolieren Sie den SharePoint-Server vom Internet, um die anfängliche Nutzlastauslieferung zu verhindern.
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
Verwenden Sie dieses KQL in Microsoft 365 Defender Advanced Hunting, um Web-Shell-Drops zu erkennen.
Dies ist nicht nur eine CVE mit einer Bewertung von 6,3 – es ist ein echter Ermöglicher lateraler Bewegung, der bereits von hochentwickelten Bedrohungsakteuren genutzt wird. Wenn Sie eine lokale SharePoint-Instanz betreiben und seit Juni 2025 nicht gepatcht haben – sind Sie bereits ein Ziel.
🛡️ Patchen Sie schnell. Überwachen Sie Logs. Jagen Sie Bedrohungen. Bleiben Sie sicher.
Ich bin ein Cybersicherheits-Praktiker mit starkem Fokus auf Red Teaming, Schwachstellenbewertung und offensive Sicherheit. Ich habe mich in den Top 2% auf TryHackMe platziert und Tools wie KeySentry, PixelPhantomX und ShadowHash entwickelt, die sich auf Schlüsselleckerkennung, KI-Modellumgehung und kryptografische Operationen konzentrieren.
Ich besitze mehrere Zertifizierungen, darunter CEH, CompTIA Security+, das Red Team Certificate vom IIT Kanpur und andere. Ich schreibe aktiv für InfoSec WriteUps, wo ich technische Inhalte für die Sicherheitsgemeinschaft teile, und ich habe zu Scopus-indexierter Forschung in Cybersicherheit und KI beigetragen. Ich nehme auch regelmäßig an Hackathons und praktischen Sicherheitsherausforderungen teil.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt