Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — Une analyse approfondie de CVE-2025-49706 — la faille de spoofing SharePoint désormais exploitée dans la nature pour le déploiement furtif de web shells et l'escalade de privilèges. | Kitploit
Outils/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionRenseignement sur les MenacesApprentissage et ÉducationRed TeamingRéponse aux Incidents

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

Une analyse approfondie de CVE-2025-49706 — la faille de spoofing SharePoint désormais exploitée dans la nature pour le déploiement furtif de web shells et l'escalade de privilèges.

Voir le dépôt
183il y a 1 anPas encore vérifié
Partager

🚨 CVE-2025-49706 – Vulnérabilité d'usurpation SharePoint activement exploitée

Par Aditya Bhatt – Spécialiste VAPT | Red Teamer


📌 Résumé

Microsoft SharePoint est sous menace active. CVE‑2025‑49706, une vulnérabilité d'usurpation dans SharePoint Server, est passée d'un niveau de gravité moyen à une armement réelle, avec une variante (CVE‑2025‑53770) désormais activement exploitée dans la nature. Si vous utilisez SharePoint 2016, 2019 ou Subscription Edition sur site, corrigez immédiatement ou risquez une compromission totale.

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 La vulnérabilité

CVE‑2025‑49706 affecte :

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ Cause racine :

Le problème réside dans une gestion incorrecte de l'authentification (CWE‑287). Les attaquants authentifiés peuvent usurper des requêtes réseau, entraînant une usurpation d'identité potentielle et une élévation de privilèges.

🔒 Score CVSS :

  • 6.3 (Moyen) – CVSS v3.1 Malgré la note modérée, son potentiel de chaînage le rend bien plus dangereux.

🧪 Simulation de PoC (Utilisation Éthique de Red Team Uniquement)

🚫 Avertissement : Les étapes ci-dessous sont strictement destinées à des fins éducatives et défensives. Toute utilisation non autorisée contre des systèmes de production sans consentement est illégale et contraire à l'éthique.

🔧 Scénario : Un utilisateur SharePoint authentifié abuse d'une requête POST usurpée pour déclencher une exécution de code au niveau système via un dépôt de web shell chaîné.

🧾 Prérequis :

  • Utilisateur SharePoint authentifié avec faibles privilèges
  • Burp Suite / proxy MITM
  • Accès à /sites/<vuln-site>/_layouts/15/SignOut.aspx
  • Un point de terminaison cible qui gère mal les en-têtes usurpés

🔥 Aperçu des étapes :

  1. Connectez-vous à SharePoint avec n'importe quel utilisateur authentifié (pas d'admin requis).

  2. Interceptez une requête légitime vers un point de terminaison vulnérable connu (SignOut.aspx, UserProfileService.asmx, etc.) en utilisant Burp.

  3. Modifiez les en-têtes tels que :

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. Rejouez la requête avec une charge utile intégrée (par exemple, commande de dropper ou injection de page aspx cachée).

  5. Utilisez les paramètres POST pour télécharger :

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. Accédez au shell déposé (spinstall0.aspx) et déclenchez des commandes système via les paramètres de requête.

Aperçu des étapes - sélection visuelle


⚡ Résultat :

  • L'attaquant contrôle désormais un reverse shell ou un implant de persistance via l'usurpation authentifiée sans déclencher les règles standard d'authentification/autorisation.
  • Si chaîné avec CVE-2025-53770 : RCE complète sur l'hôte SharePoint.

⚔️ Attaques réelles : La campagne « ToolShell »

Microsoft et les chercheurs en sécurité ont signalé que CVE‑2025‑49706 est chaîné avec d'autres bugs dans des campagnes actives étiquetées « ToolShell ». Cette attaque en plusieurs phases :

  • Exploite CVE‑2025‑49706 + CVE‑2025‑49704
  • Dépose des web shells comme spinstall0.aspx
  • Vole des jetons d'authentification SharePoint
  • Détourne NT AUTHORITY\SYSTEM via injection de processus
  • Installe des charges utiles de malware comme SuspSignoutReq.exe

📌 C'est un scénario de compromission totale.


🧩 Détection et IOCs

Si vous utilisez Defender for Endpoint ou Defender AV :

  • Surveillez les alertes comme :

    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • Recherchez spinstall0.aspx dans :

    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 Autres indicateurs :

  • Binaires déposés : SuspSignoutReq.exe, sharepoint_helper.dll
  • C2 sortant suspect : trafic DNS aléatoire ou vers .onion depuis la boîte SharePoint

🛡️ Atténuation : Ce que vous DEVEZ faire maintenant

✅ CORRIGER IMMÉDIATEMENT

Installez les mises à jour du Patch Tuesday de juillet 2025 :

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Microsoft Update Catalog

✅ ACTIVER AMSI + Defender AV

Pour une protection en temps réel :

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ BLOQUER L'ACCÈS EXTERNE TEMPORAIREMENT

Si le correctif est retardé, isolez le serveur SharePoint d'Internet pour empêcher la livraison initiale de la charge utile.


🧠 Astuce pro – Requête de chasse aux menaces personnalisée (Defender) :

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

Utilisez cette KQL dans Microsoft 365 Defender Advanced Hunting pour détecter les dépôts de web shell.


🔚 Derniers mots

Ce n'est pas seulement un CVE avec une note de 6,3 — c'est un véritable facilitateur de mouvement latéral, déjà utilisé par des acteurs de menace sophistiqués. Si vous exécutez une instance SharePoint sur site et n'avez pas corrigé depuis juin 2025 — vous êtes déjà une cible.

🛡️ Corrigez vite. Surveillez les logs. Chassez les menaces. Restez en sécurité.


📚 Références

  • CVE-2025-49706 – NVD
  • Guide client Microsoft pour CVE-2025-53770
  • Couverture de The Hacker News
  • Rapport de menace Wiz

👨‍💻 À propos de l'auteur

Je suis un praticien en cybersécurité avec un fort accent sur le red teaming, l'évaluation des vulnérabilités et la sécurité offensive. J'ai été classé dans le top 2% sur TryHackMe et j'ai développé des outils comme KeySentry, PixelPhantomX et ShadowHash qui se concentrent sur la détection de fuites de clés, l'évasion de modèles d'IA et les opérations cryptographiques.

Je détiens plusieurs certifications dont CEH, CompTIA Security+, le Red Team Certificate de l'IIT Kanpur entre autres. J'écris activement pour InfoSec WriteUps, où je partage du contenu technique pour la communauté de la sécurité, et j'ai contribué à des recherches indexées Scopus en cybersécurité et IA. Je participe également régulièrement à des hackathons et des défis de sécurité pratiques.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Télécharger l’outil