
Technische Analyse und Erkennungsleitfaden für CVE-2025-53770, eine kritische, nicht authentifizierte RCE-Sicherheitslücke in Microsoft SharePoint Server, die über ViewState-Deserialisierung und gestohlene machineKeys ausgenutzt wird.
machineKey (ValidationKey und DecryptionKey).Erster Zugang:
.aspxspinstall0.aspxmachineKey) aus dem Speicher.Persistenz:
w3wp.exe aus.Kein Patch = dauerhafter Zugriff, selbst nach Neustart des Servers oder Recycling des Anwendungspools.
| Produkt | Status |
|---|---|
| SharePoint Server 2016 (on-prem) | Anfällig |
| SharePoint Server 2019 (on-prem) | Anfällig |
| SharePoint Subscription Edition | Anfällig |
| SharePoint Online (Microsoft 365) | Nicht betroffen |
Hochladen von spinstall0.aspx oder ähnlichen Shell-Dateien.
Anfragen an:
/sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe startet cmd.exe, powershell.exe oder rundll32.
/layouts/ nach ungewöhnlichen User-Agents.Scannen Sie nach nicht erkannten .aspx-Dateien in:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe.Erkennen Sie ausgehende Verbindungen zu bekannten Angreifer-IPs:
107.191.58.76, 96.9.125.147, 104.238.159.149AMSI aktivieren:
Netzwerkkontrollen anwenden:
EDR/XDR bereitstellen:
Updates vom Juli 2025 installieren:
machineKey rotieren:
ValidationKey und DecryptionKey in der web.config.iisreset), um die Änderungen zu übernehmen.Prüfung & Bereinigung:
.aspx-Dateien.