Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — Ein tiefer Einblick in CVE-2025-49706 – der SharePoint-Spoofing-Fehler, der jetzt in freier Wildbahn zur heimlichen Bereitstellung von Web-Shells und zur Privilegieneskalation ausgenutzt wird. | Kitploit
Tools/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsBedrohungsanalyseLernen & BildungRed TeamingIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

Ein tiefer Einblick in CVE-2025-49706 – der SharePoint-Spoofing-Fehler, der jetzt in freier Wildbahn zur heimlichen Bereitstellung von Web-Shells und zur Privilegieneskalation ausgenutzt wird.

Repository anzeigen
183vor 1 JahrNoch nicht geprüft

🚨 CVE-2025-49706 – SharePoint Spoofing-Schwachstelle unter aktiver Ausnutzung

Von Aditya Bhatt – VAPT-Spezialist | Red Teamer


📌 TL;DR

Microsoft SharePoint ist unter aktiver Bedrohung. CVE‑2025‑49706, eine Spoofing-Schwachstelle in SharePoint Server, hat sich von mittlerem Schweregrad zu echter Waffeneinsatz entwickelt, wobei eine Variante (CVE‑2025‑53770) jetzt aktiv in freier Wildbahn ausgenutzt wird. Wenn Sie lokale SharePoint 2016, 2019 oder Subscription Edition betreiben, patchen Sie sofort oder riskieren Sie eine vollständige Kompromittierung.

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 Die Schwachstelle

CVE‑2025‑49706 betrifft:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ Grundursache:

Das Problem liegt in unzureichender Authentifizierungsbehandlung (CWE‑287). Authentifizierte Angreifer können Netzwerkanfragen spoofen, was zu potenzieller Identitätswechsel und Rechteausweitung führt.

🔒 CVSS-Score:

  • 6.3 (Mittel) – CVSS v3.1 Trotz der moderaten Bewertung macht sein Verkettungspotenzial es viel gefährlicher.

🧪 PoC-Simulation (Nur für ethisches Red Teaming)

🚫 Haftungsausschluss: Die folgenden Schritte sind ausschließlich für Bildungs- und Verteidigungssicherheitszwecke bestimmt. Jegliche unbefugte Nutzung gegen Produktionssysteme ohne Zustimmung ist illegal und unethisch.

🔧 Szenario: Authentifizierter SharePoint-Benutzer missbraucht gespoofte POST-Anfrage, um systemweite Codeausführung durch verketteten Web-Shell-Drop auszulösen.

🧾 Anforderungen:

  • Authentifizierter SharePoint-Benutzer mit niedrigen Berechtigungen
  • Burp Suite / MITM-Proxy
  • Zugriff auf /sites/<vuln-site>/_layouts/15/SignOut.aspx
  • Ein Zielendpunkt, der gespoofte Header falsch behandelt

🔥 Übersicht der Schritte:

  1. Melden Sie sich bei SharePoint mit einem beliebigen authentifizierten Benutzer an (kein Admin erforderlich).

  2. Fangen Sie eine legitime Anfrage an einen bekannten verwundbaren Endpunkt (SignOut.aspx, UserProfileService.asmx, etc.) mit Burp ab.

  3. Ändern Sie Header wie:

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. Wiederholen Sie die Anfrage mit einer eingebetteten Nutzlast (z.B. Dropper-Befehl oder versteckte aspx-Seiteninjektion).

  5. Verwenden Sie POST-Parameter zum Hochladen:

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. Navigieren Sie zu der abgelegten Shell (spinstall0.aspx) und lösen Sie Systembefehle über Query-Parameter aus.

Steps Overview_ – visuelle Auswahl


⚡ Ergebnis:

  • Angreifer kontrolliert nun eine Reverse Shell oder Persistenz-Implantat durch authentifiziertes Spoofing, ohne Standard-AuthN/AuthZ-Regeln auszulösen.
  • Wenn mit CVE-2025-53770 verkettet: vollständiges RCE auf dem SharePoint-Host.

⚔️ Angriffe in der realen Welt: Die „ToolShell“-Kampagne

Microsoft und Sicherheitsforscher haben berichtet, dass CVE‑2025‑49706 in aktiven Kampagnen mit der Bezeichnung "ToolShell" mit anderen Fehlern verkettet wird. Dieser mehrphasige Angriff:

  • Nutzt CVE‑2025‑49706 + CVE‑2025‑49704
  • Legt Web-Shells wie spinstall0.aspx ab
  • Stiehlt SharePoint-Authentifizierungstoken
  • Entführt NT AUTHORITY\SYSTEM durch Prozessinjektion
  • Installiert Malware-Nutzlasten wie SuspSignoutReq.exe

📌 Es handelt sich um ein vollständiges Kompromittierungsszenario.


🧩 Erkennung & IOCs

Wenn Sie Defender for Endpoint oder Defender AV betreiben:

  • Achten Sie auf Warnmeldungen wie:

    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • Suchen Sie nach spinstall0.aspx in:

    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 Weitere Indikatoren:

  • Abgelegte Binärdateien: SuspSignoutReq.exe, sharepoint_helper.dll
  • Verdächtiger ausgehender C2-Verkehr: .onion oder zufälliger DNS-Verkehr vom SharePoint-Server

🛡️ Maßnahmen: Was Sie JETZT tun MÜSSEN

✅ SOFORT PATCHEN

Installieren Sie die Updates vom Juli 2025 Patch Tuesday:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Microsoft Update Catalog

✅ AMSI + Defender AV AKTIVIEREN

Für Echtzeitschutz:

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ EXTERNEN ZUGRIFF VORÜBERGEHEND BLOCKIEREN

Wenn das Patchen verzögert wird, isolieren Sie den SharePoint-Server vom Internet, um die anfängliche Nutzlastauslieferung zu verhindern.


🧠 Profi-Tipp – Benutzerdefinierte Bedrohungssuchabfrage (Defender):

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

Verwenden Sie dieses KQL in Microsoft 365 Defender Advanced Hunting, um Web-Shell-Drops zu erkennen.


🔚 Schlusswort

Dies ist nicht nur eine CVE mit einer Bewertung von 6,3 – es ist ein echter Ermöglicher lateraler Bewegung, der bereits von hochentwickelten Bedrohungsakteuren genutzt wird. Wenn Sie eine lokale SharePoint-Instanz betreiben und seit Juni 2025 nicht gepatcht haben – sind Sie bereits ein Ziel.

🛡️ Patchen Sie schnell. Überwachen Sie Logs. Jagen Sie Bedrohungen. Bleiben Sie sicher.


📚 Referenzen

  • CVE-2025-49706 – NVD
  • Microsoft-Kundenleitfaden für CVE-2025-53770
  • The Hacker News Coverage
  • Wiz-Bedrohungsbericht

👨‍💻 Über den Autor

Ich bin ein Cybersicherheits-Praktiker mit starkem Fokus auf Red Teaming, Schwachstellenbewertung und offensive Sicherheit. Ich habe mich in den Top 2% auf TryHackMe platziert und Tools wie KeySentry, PixelPhantomX und ShadowHash entwickelt, die sich auf Schlüsselleckerkennung, KI-Modellumgehung und kryptografische Operationen konzentrieren.

Ich besitze mehrere Zertifizierungen, darunter CEH, CompTIA Security+, das Red Team Certificate vom IIT Kanpur und andere. Ich schreibe aktiv für InfoSec WriteUps, wo ich technische Inhalte für die Sicherheitsgemeinschaft teile, und ich habe zu Scopus-indexierter Forschung in Cybersicherheit und KI beigetragen. Ich nehme auch regelmäßig an Hackathons und praktischen Sicherheitsherausforderungen teil.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Tool herunterladen