Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — Une vulnérabilité critique RCE sans authentification dans SharePoint (CVE-2025-53770), désormais exploitée activement, construite directement sur la faille d'usurpation CVE-2025-49706. | Kitploit
Outils/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingRéponse aux Incidents
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

Une vulnérabilité critique RCE sans authentification dans SharePoint (CVE-2025-53770), désormais exploitée activement, construite directement sur la faille d'usurpation CVE-2025-49706.

Voir le dépôt
111il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE‑2025‑53770 – Variante Zero-Day de SharePoint exploitée pour une RCE complète

Une escalade critique de CVE‑2025‑49706
Par Aditya Bhatt – Red Team | VAPT


📌 Résumé

CVE‑2025‑53770 est une vulnérabilité RCE critique (CVSS 9.8) sans authentification dans Microsoft SharePoint, désormais activement exploitée dans la nature. Ce n'est pas un problème isolé – c'est une variante de CVE‑2025‑49706, que j'ai précédemment couverte. Mais tandis que CVE‑2025‑49706 nécessitait une authentification, 53770 ne le fait pas. Il s'agit d'exécution de code sans authentification, avec des dépôts de webshell dans le monde réel et une escalade de privilèges lors d'attaques actives. Appliquez le correctif maintenant.


🔁 Au cas où vous l'auriez manqué :

J'ai précédemment analysé CVE‑2025‑49706 – une vulnérabilité d'usurpation dans SharePoint qui permettait la manipulation de jetons, le téléchargement de webshells et le mouvement latéral à partir d'un point d'appui authentifié.

CVE‑2025‑53770 repose sur la même base mais ignore complètement la connexion.


🧠 Qu'est-ce que CVE‑2025‑53770 ?

  • Type : Exécution de code à distance (RCE) sans authentification

  • Sévérité : CVSS 9.8 (Critique)

  • Produits concernés :

    • SharePoint Server 2016 (non corrigé)
    • SharePoint Server 2019
    • SharePoint Server Subscription Edition

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g


🔍 Cause racine

Selon Microsoft, il s'agit d'une variante de CVE‑2025‑49706 et implique une gestion inappropriée de jetons d'authentification forgés – combinée à des charges utiles __VIEWSTATE malveillantes – qui conduit à une exécution directe dans les processus de travail IIS.


⚔️ Attaques réelles

🚨 Mise à jour de la campagne ToolShell :

  • Les attaquants enchaînent :

    • CVE‑2025‑49704 (bug de désérialisation)
    • CVE‑2025‑49706 (en-tête usurpé + contournement d'authentification)
    • CVE‑2025‑53770 (RCE sans authentification)
  • Déposant :

    • spinstall0.aspx webshell
    • Charges utiles comme SuspSignoutReq.exe
    • Outils de persistance sous w3wp.exe

🎯 Cibles affectées (selon les rapports MSRC) :

  • Secteurs gouvernementaux et éducatifs
  • Portails SharePoint sur site
  • Toute instance SharePoint exposée à Internet sans correctifs de juillet

🧪 Flux d'attaque (simplifié) :

  1. 📥 Requête malveillante envoyée à un point de terminaison vulnérable (sans authentification)
  2. 🧾 Charge utile __VIEWSTATE injectée ou jeton forgé contourne la validation
  3. 💣 Code exécuté dans IIS (w3wp.exe) sous NT AUTHORITY\SYSTEM
  4. 🐚 Webshell téléchargé, accès distant établi
  5. 🛰️ Communication C2 initiée, mouvement latéral commence

_- visual selection


🛡️ Atténuation et correctifs

✅ Corriger immédiatement

Microsoft a publié des mises à jour de sécurité hors bande les 20–21 juillet 2025 :

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 est en attente — isolez les serveurs dès que possible

🔗 Microsoft Patch Catalog


✅ Durcir les systèmes

  • Désactiver l'accès externe à SharePoint jusqu'à la correction
  • Faire pivoter les clés machine / clés de validation viewstate
  • Activer AMSI + Defender AV avec ces indicateurs PowerShell :
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 Détection et chasse aux menaces

Exemples d'IOC :

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • __VIEWSTATE encodé volumineux dans les charges utiles POST

  • Arbre de processus suspect :

    • w3wp.exe → cmd.exe → powershell.exe

Chasse KQL Defender :

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 Lien avec CVE‑2025‑49706

ID CVEAccès requisImpactExploitation
CVE‑2025‑49706AuthentifiéUsurpation / Dépôt de shellConfirmé
CVE‑2025‑53770Non authentifiéRCE + Privilège SYSTEMActive

Microsoft a confirmé que 53770 est une variante de 49706, maintenant transformée en RCE sans authentification.


🧠 Réflexions finales

Ce n'est pas juste une autre publication de CVE. CVE‑2025‑53770 est l'une des vulnérabilités SharePoint les plus dangereuses de mémoire récente. Elle repose sur un défaut d'usurpation déjà grave (49706) et élimine la seule barrière—l'authentification.

Si vous exécutez une instance SharePoint sur site et n'avez pas appliqué de correctif depuis début juillet 2025, supposez une compromission et chassez agressivement.

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 Références

  • Blog Microsoft – CVE-2025-53770
  • Couverture SecurityWeek
  • Mon analyse CVE‑2025‑49706
  • Wiz Threat Intel

👨‍💻 À propos de l'auteur

Je suis un praticien en cybersécurité axé sur la sécurité offensive, l'analyse des exploits et les opérations d'équipe rouge. J'ai été classé dans le top 2% sur TryHackMe et publié des outils de sécurité comme KeySentry, ShadowHash et PixelPhantomX. Je détiens des certifications comme CEH, Security+ et le Certificat Red Team de l'IIT Kanpur, et j'écris régulièrement pour InfoSec WriteUps et d'autres plateformes de sécurité.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Télécharger l’outil