
Análisis técnico y guía de detección para CVE-2025-53770, una vulnerabilidad crítica de ejecución remota de código (RCE) no autenticada en Microsoft SharePoint Server explotada mediante la deserialización de ViewState y claves machineKeys robadas.
machineKey robada de ASP.NET (ValidationKey y DecryptionKey).Acceso inicial:
.aspx manipulado (por ejemplo, spinstall0.aspx) que explota las fallas de deserialización de SharePoint.machineKey) de la memoria.Persistencia:
w3wp.exe.Sin parche = acceso persistente, incluso después de reiniciar el servidor o reciclar el grupo de aplicaciones.
| Product | Estado |
|---|---|
| SharePoint Server 2016 (local) | Vulnerable |
| SharePoint Server 2019 (local) | Vulnerable |
| SharePoint Subscription Edition | Vulnerable |
| SharePoint Online (Microsoft 365) | No afectado |
Subida de spinstall0.aspx o archivos shell similares.
Solicitudes a:
/sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe lanzando cmd.exe, powershell.exe o rundll32.
/layouts/ con agentes de usuario poco comunes.Escanee en busca de archivos .aspx no reconocidos en:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe.Detecte conexiones salientes a IPs de atacantes conocidas:
107.191.58.76, 96.9.125.147, 104.238.159.149Habilitar AMSI:
Aplicar controles de red:
Implementar EDR/XDR:
Instalar las actualizaciones de julio de 2025:
Rotar machineKey:
ValidationKey y DecryptionKey de ASP.NET en web.config.iisreset) para aplicar los cambios.Auditoría y limpieza:
.aspx no autorizados.