
Une vulnérabilité critique RCE sans authentification dans SharePoint (CVE-2025-53770), désormais exploitée activement, construite directement sur la faille d'usurpation CVE-2025-49706.
Une escalade critique de CVE‑2025‑49706
Par Aditya Bhatt – Red Team | VAPT
CVE‑2025‑53770 est une vulnérabilité RCE critique (CVSS 9.8) sans authentification dans Microsoft SharePoint, désormais activement exploitée dans la nature. Ce n'est pas un problème isolé – c'est une variante de CVE‑2025‑49706, que j'ai précédemment couverte. Mais tandis que CVE‑2025‑49706 nécessitait une authentification, 53770 ne le fait pas. Il s'agit d'exécution de code sans authentification, avec des dépôts de webshell dans le monde réel et une escalade de privilèges lors d'attaques actives. Appliquez le correctif maintenant.
J'ai précédemment analysé CVE‑2025‑49706 – une vulnérabilité d'usurpation dans SharePoint qui permettait la manipulation de jetons, le téléchargement de webshells et le mouvement latéral à partir d'un point d'appui authentifié.
CVE‑2025‑53770 repose sur la même base mais ignore complètement la connexion.
Type : Exécution de code à distance (RCE) sans authentification
Sévérité : CVSS 9.8 (Critique)
Produits concernés :
Selon Microsoft, il s'agit d'une variante de CVE‑2025‑49706 et implique une gestion inappropriée de jetons d'authentification forgés – combinée à des charges utiles __VIEWSTATE malveillantes – qui conduit à une exécution directe dans les processus de travail IIS.
Les attaquants enchaînent :
Déposant :
spinstall0.aspx webshellSuspSignoutReq.exew3wp.exe__VIEWSTATE injectée ou jeton forgé contourne la validationw3wp.exe) sous NT AUTHORITY\SYSTEM
Microsoft a publié des mises à jour de sécurité hors bande les 20–21 juillet 2025 :
KB5002741KB5002755Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
__VIEWSTATE encodé volumineux dans les charges utiles POST
Arbre de processus suspect :
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| ID CVE | Accès requis | Impact | Exploitation |
|---|---|---|---|
| CVE‑2025‑49706 | Authentifié | Usurpation / Dépôt de shell | Confirmé |
| CVE‑2025‑53770 | Non authentifié | RCE + Privilège SYSTEM | Active |
Microsoft a confirmé que 53770 est une variante de 49706, maintenant transformée en RCE sans authentification.
Ce n'est pas juste une autre publication de CVE. CVE‑2025‑53770 est l'une des vulnérabilités SharePoint les plus dangereuses de mémoire récente. Elle repose sur un défaut d'usurpation déjà grave (49706) et élimine la seule barrière—l'authentification.
Si vous exécutez une instance SharePoint sur site et n'avez pas appliqué de correctif depuis début juillet 2025, supposez une compromission et chassez agressivement.
Je suis un praticien en cybersécurité axé sur la sécurité offensive, l'analyse des exploits et les opérations d'équipe rouge. J'ai été classé dans le top 2% sur TryHackMe et publié des outils de sécurité comme KeySentry, ShadowHash et PixelPhantomX. Je détiens des certifications comme CEH, Security+ et le Certificat Red Team de l'IIT Kanpur, et j'écris régulièrement pour InfoSec WriteUps et d'autres plateformes de sécurité.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt