Un análisis profundo de CVE-2025-49706 — la vulnerabilidad de suplantación de SharePoint ahora explotada activamente para el despliegue sigiloso de shells web y la escalada de privilegios.
Por Aditya Bhatt – Especialista en VAPT | Red Teamer
Microsoft SharePoint está bajo amenaza activa. CVE‑2025‑49706, una vulnerabilidad de suplantación en SharePoint Server, ha pasado de severidad media a armamento en el mundo real, con una variante (CVE‑2025‑53770) actualmente explotada activamente. Si ejecutas SharePoint 2016, 2019 o Subscription Edition local, aplica el parche de inmediato o arriesgas un compromiso total.
CVE‑2025‑49706 afecta a:
El problema radica en un manejo inadecuado de la autenticación (CWE‑287). Atacantes autenticados pueden suplantar solicitudes de red, lo que lleva a una posible suplantación de identidad y elevación de privilegios.
🚫 Aviso: Los pasos a continuación son estrictamente para fines educativos y de seguridad defensiva. Cualquier uso no autorizado contra sistemas en producción sin consentimiento es ilegal y poco ético.
POST suplantada para desencadenar ejecución de código a nivel de sistema mediante la inyección de una web shell encadenada./sites/<sitio-vuln>/_layouts/15/SignOut.aspxInicia sesión en SharePoint con cualquier usuario autenticado (no se requiere administrador).
Intercepta una solicitud legítima a un endpoint vulnerable conocido (SignOut.aspx, UserProfileService.asmx, etc.) usando Burp.
Modifica cabeceras como:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
Reenvía la solicitud con un payload incrustado (por ejemplo, comando de descarga o inyección de página aspx oculta).
Usa parámetros POST para subir:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
Navega hasta la shell descargada (spinstall0.aspx) y desencadena comandos del sistema mediante parámetros de consulta.
Microsoft e investigadores de seguridad han reportado que CVE‑2025‑49706 se está encadenando con otros fallos en campañas activas denominadas "ToolShell". Este ataque multifase:
spinstall0.aspxSuspSignoutReq.exe📌 Es un escenario de compromiso total.
Si ejecutas Defender for Endpoint o Defender AV:
Busca alertas como:
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerBusca spinstall0.aspx en:
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 Otros indicadores:
SuspSignoutReq.exe, sharepoint_helper.dll.onion o DNS aleatorio desde el equipo SharePointInstala las actualizaciones del martes de parches de julio de 2025:
KB5002744KB5002741Para protección en tiempo real:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
Si el parche se retrasa, aisla el servidor SharePoint de internet para evitar la entrega inicial del payload.
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
Usa este KQL en Búsqueda avanzada de Microsoft 365 Defender para detectar caídas de web shells.
Esto no es solo un CVE con una calificación de 6.3: es un verdadero facilitador de movimiento lateral, ya aprovechado por actores de amenazas sofisticados. Si ejecutas una instancia local de SharePoint y no has parcheado desde junio de 2025, ya eres un objetivo.
🛡️ Parchea rápido. Monitorea registros. Caza amenazas. Mantente seguro.
Soy un profesional de ciberseguridad con un fuerte enfoque en red teaming, evaluación de vulnerabilidades y seguridad ofensiva. He estado en el top 2% de TryHackMe y he creado herramientas como KeySentry, PixelPhantomX y ShadowHash que se centran en la detección de fugas de claves, evasión de modelos de IA y operaciones criptográficas.
Poseo múltiples certificaciones, incluyendo CEH, CompTIA Security+, el Certificado de Red Team de IIT Kanpur, entre otras. Escribo activamente para InfoSec WriteUps, donde comparto contenido técnico para la comunidad de seguridad, y he contribuido a investigaciones indexadas en Scopus en ciberseguridad e IA. También participo regularmente en hackathons y desafíos prácticos de seguridad.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt