
Une analyse approfondie de CVE-2025-49706 — la faille de spoofing SharePoint désormais exploitée dans la nature pour le déploiement furtif de web shells et l'escalade de privilèges.
Par Aditya Bhatt – Spécialiste VAPT | Red Teamer
Microsoft SharePoint est sous menace active. CVE‑2025‑49706, une vulnérabilité d'usurpation dans SharePoint Server, est passée d'un niveau de gravité moyen à une armement réelle, avec une variante (CVE‑2025‑53770) désormais activement exploitée dans la nature. Si vous utilisez SharePoint 2016, 2019 ou Subscription Edition sur site, corrigez immédiatement ou risquez une compromission totale.
CVE‑2025‑49706 affecte :
Le problème réside dans une gestion incorrecte de l'authentification (CWE‑287). Les attaquants authentifiés peuvent usurper des requêtes réseau, entraînant une usurpation d'identité potentielle et une élévation de privilèges.
🚫 Avertissement : Les étapes ci-dessous sont strictement destinées à des fins éducatives et défensives. Toute utilisation non autorisée contre des systèmes de production sans consentement est illégale et contraire à l'éthique.
POST usurpée pour déclencher une exécution de code au niveau système via un dépôt de web shell chaîné./sites/<vuln-site>/_layouts/15/SignOut.aspxConnectez-vous à SharePoint avec n'importe quel utilisateur authentifié (pas d'admin requis).
Interceptez une requête légitime vers un point de terminaison vulnérable connu (SignOut.aspx, UserProfileService.asmx, etc.) en utilisant Burp.
Modifiez les en-têtes tels que :
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
Rejouez la requête avec une charge utile intégrée (par exemple, commande de dropper ou injection de page aspx cachée).
Utilisez les paramètres POST pour télécharger :
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
Accédez au shell déposé (spinstall0.aspx) et déclenchez des commandes système via les paramètres de requête.
Microsoft et les chercheurs en sécurité ont signalé que CVE‑2025‑49706 est chaîné avec d'autres bugs dans des campagnes actives étiquetées « ToolShell ». Cette attaque en plusieurs phases :
spinstall0.aspxSuspSignoutReq.exe📌 C'est un scénario de compromission totale.
Si vous utilisez Defender for Endpoint ou Defender AV :
Surveillez les alertes comme :
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerRecherchez spinstall0.aspx dans :
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 Autres indicateurs :
SuspSignoutReq.exe, sharepoint_helper.dll.onion depuis la boîte SharePointInstallez les mises à jour du Patch Tuesday de juillet 2025 :
KB5002744KB5002741Pour une protection en temps réel :
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
Si le correctif est retardé, isolez le serveur SharePoint d'Internet pour empêcher la livraison initiale de la charge utile.
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
Utilisez cette KQL dans Microsoft 365 Defender Advanced Hunting pour détecter les dépôts de web shell.
Ce n'est pas seulement un CVE avec une note de 6,3 — c'est un véritable facilitateur de mouvement latéral, déjà utilisé par des acteurs de menace sophistiqués. Si vous exécutez une instance SharePoint sur site et n'avez pas corrigé depuis juin 2025 — vous êtes déjà une cible.
🛡️ Corrigez vite. Surveillez les logs. Chassez les menaces. Restez en sécurité.
Je suis un praticien en cybersécurité avec un fort accent sur le red teaming, l'évaluation des vulnérabilités et la sécurité offensive. J'ai été classé dans le top 2% sur TryHackMe et j'ai développé des outils comme KeySentry, PixelPhantomX et ShadowHash qui se concentrent sur la détection de fuites de clés, l'évasion de modèles d'IA et les opérations cryptographiques.
Je détiens plusieurs certifications dont CEH, CompTIA Security+, le Red Team Certificate de l'IIT Kanpur entre autres. J'écris activement pour InfoSec WriteUps, où je partage du contenu technique pour la communauté de la sécurité, et j'ai contribué à des recherches indexées Scopus en cybersécurité et IA. Je participe également régulièrement à des hackathons et des défis de sécurité pratiques.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt