Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — Un análisis profundo de CVE-2025-49706 — la vulnerabilidad de suplantación de SharePoint ahora explotada activamente para el despliegue sigiloso de shells web y la escalada de privilegios. | Kitploit
Herramientas/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónInteligencia de AmenazasAprendizaje y EducaciónRed TeamingRespuesta a Incidentes
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

Un análisis profundo de CVE-2025-49706 — la vulnerabilidad de suplantación de SharePoint ahora explotada activamente para el despliegue sigiloso de shells web y la escalada de privilegios.

Ver Repositorio
1834hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2025-49706 – Vulnerabilidad de suplantación de identidad en SharePoint bajo explotación activa

Por Aditya Bhatt – Especialista en VAPT | Red Teamer


📌 TL;DR

Microsoft SharePoint está bajo amenaza activa. CVE‑2025‑49706, una vulnerabilidad de suplantación en SharePoint Server, ha pasado de severidad media a armamento en el mundo real, con una variante (CVE‑2025‑53770) actualmente explotada activamente. Si ejecutas SharePoint 2016, 2019 o Subscription Edition local, aplica el parche de inmediato o arriesgas un compromiso total.

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 La vulnerabilidad

CVE‑2025‑49706 afecta a:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ Causa raíz:

El problema radica en un manejo inadecuado de la autenticación (CWE‑287). Atacantes autenticados pueden suplantar solicitudes de red, lo que lleva a una posible suplantación de identidad y elevación de privilegios.

🔒 Puntuación CVSS:

  • 6.3 (Media) – CVSS v3.1 A pesar de la calificación moderada, su potencial de encadenamiento lo hace mucho más peligroso.

🧪 Simulación de PoC (Solo para uso ético en Red Teaming)

🚫 Aviso: Los pasos a continuación son estrictamente para fines educativos y de seguridad defensiva. Cualquier uso no autorizado contra sistemas en producción sin consentimiento es ilegal y poco ético.

🔧 Escenario: Usuario autenticado de SharePoint abusa de una solicitud POST suplantada para desencadenar ejecución de código a nivel de sistema mediante la inyección de una web shell encadenada.

🧾 Requisitos:

  • Usuario de SharePoint autenticado con pocos privilegios
  • Burp Suite / proxy MITM
  • Acceso a /sites/<sitio-vuln>/_layouts/15/SignOut.aspx
  • Un endpoint objetivo que maneje incorrectamente cabeceras suplantadas

🔥 Resumen de pasos:

  1. Inicia sesión en SharePoint con cualquier usuario autenticado (no se requiere administrador).

  2. Intercepta una solicitud legítima a un endpoint vulnerable conocido (SignOut.aspx, UserProfileService.asmx, etc.) usando Burp.

  3. Modifica cabeceras como:

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. Reenvía la solicitud con un payload incrustado (por ejemplo, comando de descarga o inyección de página aspx oculta).

  5. Usa parámetros POST para subir:

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. Navega hasta la shell descargada (spinstall0.aspx) y desencadena comandos del sistema mediante parámetros de consulta.

Resumen de pasos - selección visual


⚡ Resultado:

  • El atacante ahora controla una reverse shell o un implante de persistencia mediante suplantación autenticada sin activar las reglas estándar de autenticación/autorización.
  • Si se encadena con CVE-2025-53770: RCE completo en el host de SharePoint.

⚔️ Ataques del mundo real: La campaña “ToolShell”

Microsoft e investigadores de seguridad han reportado que CVE‑2025‑49706 se está encadenando con otros fallos en campañas activas denominadas "ToolShell". Este ataque multifase:

  • Aprovecha CVE‑2025‑49706 + CVE‑2025‑49704
  • Instala web shells como spinstall0.aspx
  • Roba tokens de autenticación de SharePoint
  • Secuestra NT AUTHORITY\SYSTEM mediante inyección de procesos
  • Instala payloads de malware como SuspSignoutReq.exe

📌 Es un escenario de compromiso total.


🧩 Detección e IOCs

Si ejecutas Defender for Endpoint o Defender AV:

  • Busca alertas como:

    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • Busca spinstall0.aspx en:

    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 Otros indicadores:

  • Binarios descargados: SuspSignoutReq.exe, sharepoint_helper.dll
  • C2 saliente sospechoso: tráfico .onion o DNS aleatorio desde el equipo SharePoint

🛡️ Mitigación: lo que DEBES hacer AHORA

✅ APLICA EL PARCHE INMEDIATAMENTE

Instala las actualizaciones del martes de parches de julio de 2025:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Catálogo de actualizaciones de Microsoft

✅ HABILITA AMSI + Defender AV

Para protección en tiempo real:

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ BLOQUEA EL ACCESO EXTERNO TEMPORALMENTE

Si el parche se retrasa, aisla el servidor SharePoint de internet para evitar la entrega inicial del payload.


🧠 Consejo profesional – Consulta personalizada de caza de amenazas (Defender):

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

Usa este KQL en Búsqueda avanzada de Microsoft 365 Defender para detectar caídas de web shells.


🔚 Palabras finales

Esto no es solo un CVE con una calificación de 6.3: es un verdadero facilitador de movimiento lateral, ya aprovechado por actores de amenazas sofisticados. Si ejecutas una instancia local de SharePoint y no has parcheado desde junio de 2025, ya eres un objetivo.

🛡️ Parchea rápido. Monitorea registros. Caza amenazas. Mantente seguro.


📚 Referencias

  • CVE-2025-49706 – NVD
  • Guía para clientes de Microsoft sobre CVE-2025-53770
  • Cobertura de The Hacker News
  • Informe de amenazas de Wiz

👨‍💻 Sobre el autor

Soy un profesional de ciberseguridad con un fuerte enfoque en red teaming, evaluación de vulnerabilidades y seguridad ofensiva. He estado en el top 2% de TryHackMe y he creado herramientas como KeySentry, PixelPhantomX y ShadowHash que se centran en la detección de fugas de claves, evasión de modelos de IA y operaciones criptográficas.

Poseo múltiples certificaciones, incluyendo CEH, CompTIA Security+, el Certificado de Red Team de IIT Kanpur, entre otras. Escribo activamente para InfoSec WriteUps, donde comparto contenido técnico para la comunidad de seguridad, y he contribuido a investigaciones indexadas en Scopus en ciberseguridad e IA. También participo regularmente en hackathons y desafíos prácticos de seguridad.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Descargar herramienta