Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — Eine kritische Zero-Auth-RCE-Sicherheitslücke in SharePoint (CVE-2025-53770), die jetzt im echten Umfeld ausgenutzt wird, baut direkt auf dem Spoofing-Fehler CVE-2025-49706 auf. | Kitploit
Tools/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingIncident Response
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

Eine kritische Zero-Auth-RCE-Sicherheitslücke in SharePoint (CVE-2025-53770), die jetzt im echten Umfeld ausgenutzt wird, baut direkt auf dem Spoofing-Fehler CVE-2025-49706 auf.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
11vor 1 JahrNoch nicht geprüft

🚨 CVE‑2025‑53770 – SharePoint Zero-Day-Variante für vollständige RCE ausgenutzt

Eine kritische Eskalation von CVE‑2025‑49706
Von Aditya Bhatt – Red Team | VAPT


📌 TL;DR

CVE‑2025‑53770 ist eine kritische (CVSS 9.8) RCE-Schwachstelle ohne Authentifizierung in Microsoft SharePoint, die derzeit aktiv ausgenutzt wird. Hierbei handelt es sich nicht um ein isoliertes Problem – es ist eine Variante von CVE‑2025‑49706, die ich zuvor behandelt habe. Aber während CVE‑2025‑49706 eine Authentifizierung erforderte, tut 53770 dies nicht.

Dies ist eine nicht authentifizierte Codeausführung, mit realen Web-Shell-Drops und Privilegieneskalation in aktiven Angriffen. Jetzt patchen.


🔁 Falls verpasst:

Ich habe zuvor CVE‑2025‑49706 analysiert – eine Spoofing-Schwachstelle in SharePoint, die Token-Manipulation, Web-Shell-Uploads und laterale Bewegung von einem authentifizierten Fußabdruck aus ermöglichte.

CVE‑2025‑53770 baut auf derselben Grundlage auf, überspringt aber die Anmeldung vollständig.


🧠 Was ist CVE‑2025‑53770?

  • Typ: Nicht authentifizierte Remotecodeausführung (RCE)

  • Schweregrad: CVSS 9.8 (Kritisch)

  • Betroffene Produkte:

    • SharePoint Server 2016 (ungepatcht)
    • SharePoint Server 2019
    • SharePoint Server Subscription Edition

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g


🔍 Ursache

Laut Microsoft handelt es sich um eine Variante von CVE‑2025‑49706 und umfasst unsachgemäße Behandlung von manipulierten Authentifizierungstokens – kombiniert mit schädlichen __VIEWSTATE-Payloads – die zur direkten Ausführung in IIS-Arbeitsprozessen führen.


⚔️ Angriffe in der Praxis

🚨 ToolShell-Kampagnen-Update:

  • Angreifer verketten:

    • CVE‑2025‑49704 (Deserialisierungsfehler)
    • CVE‑2025‑49706 (gefälschter Header + Auth-Bypass)
    • CVE‑2025‑53770 (unauth RCE)
  • Einschleusen:

    • spinstall0.aspx Web-Shell
    • Payloads wie SuspSignoutReq.exe
    • Persistenztools unter w3wp.exe

🎯 Betroffene Zielsysteme (laut MSRC-Berichten):

  • Regierungs- und Bildungssektoren
  • On-Premise-SharePoint-Portale
  • Jede SharePoint-Instanz, die ohne Juli-Patches dem Internet ausgesetzt ist

🧪 Angriffsablauf (vereinfacht):

  1. 📥 Böswillige Anfrage an anfälligen Endpunkt gesendet (unauthentifiziert)
  2. 🧾 Eingeschleuster __VIEWSTATE-Payload oder gefälschtes Token umgeht Validierung
  3. 💣 Code wird innerhalb von IIS (w3wp.exe) unter NT AUTHORITY\SYSTEM ausgeführt
  4. 🐚 Web-Shell hochgeladen, Fernzugriff hergestellt
  5. 🛰️ C2-Kommunikation initiiert, laterale Bewegung beginnt

_- visual selection


🛡️ Schadensbegrenzung & Patchen

✅ Sofort patchen

Microsoft hat am 20.–21. Juli 2025 außerplanmäßige Sicherheitsupdates veröffentlicht:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 steht noch aus – Server sofort isolieren

🔗 Microsoft Update-Katalog


✅ Systeme härten

  • Externen Zugriff auf SharePoint deaktivieren, bis Patch eingespielt ist
  • Maschinenschlüssel / ViewState-Validierungsschlüssel rotieren
  • AMSI + Defender AV mit diesen PowerShell-Flags aktivieren:
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 Erkennung & Bedrohungsjagd

IOC-Beispiele:

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • Große codierte __VIEWSTATE in POST-Payloads

  • Verdächtiger Prozessbaum:

    • w3wp.exe → cmd.exe → powershell.exe

Defender KQL-Jagd:

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 Verbindung zu CVE‑2025‑49706

CVE-IDErforderlicher ZugriffAuswirkungAusnutzung

Microsoft bestätigte, dass 53770 eine Variante von 49706 ist, die jetzt zu einer nicht authentifizierten RCE bewaffnet wurde.


🧠 Abschließende Gedanken

Dies ist nicht nur ein weiterer CVE-Release. CVE‑2025‑53770 ist eine der gefährlichsten SharePoint-Sicherheitslücken der letzten Zeit. Sie baut auf einem bereits schwerwiegenden Spoofing-Fehler (49706) auf und beseitigt die einzige Hürde – die Authentifizierung.

Wenn Sie eine lokale SharePoint-Instanz betreiben und seit Anfang Juli 2025 nicht gepatcht haben, gehen Sie von einer Kompromittierung aus und jagen Sie aggressiv.

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 Referenzen

  • Microsoft Blog – CVE-2025-53770
  • SecurityWeek Coverage
  • Meine CVE‑2025‑49706-Analyse
  • Wiz Threat Intel

👨‍💻 Über den Autor

Ich bin ein Cybersicherheitspraktiker mit Fokus auf offensive Sicherheit, Exploit-Analyse und Red-Team-Operationen. Ich habe die Top 2 % auf TryHackMe erreicht und Sicherheitstools wie KeySentry, ShadowHash und PixelPhantomX veröffentlicht. Ich besitze Zertifizierungen wie CEH, Security+ und das IIT Kanpur Red Team Certificate und schreibe regelmäßig für InfoSec WriteUps und andere Sicherheitsplattformen.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Tool herunterladen
CVE‑2025‑49706AuthentifiziertSpoofing / Shell-EinschleusungBestätigt
CVE‑2025‑53770Nicht authentifiziertRCE + SYSTEM-BerechtigungAktiv