CVE-2025-49706 में गहराई से अध्ययन — SharePoint spoofing दोष जो अब वास्तविक दुनिया में गुप्त web shell तैनाती और privilege escalation के लिए शोषित किया जा रहा है।
आदित्य भट्ट द्वारा – VAPT विशेषज्ञ | Red Teamer
माइक्रोसॉफ्ट शेयरपॉइंट सक्रिय खतरे के तहत है। CVE‑2025‑49706, शेयरपॉइंट सर्वर में एक स्पूफिंग भेद्यता, मध्यम-गंभीरता से वास्तविक दुनिया के हथियारीकरण में विकसित हो गई है, जिसका एक प्रकार (CVE‑2025‑53770) अब जंगली में सक्रिय रूप से शोषित किया जा रहा है। यदि आप ऑन-प्रिमाइसेस SharePoint 2016, 2019, या सब्सक्रिप्शन एडिशन चला रहे हैं, तो तुरंत पैच करें या पूर्ण समझौते का जोखिम उठाएं।
CVE‑2025‑49706 प्रभावित करता है:
समस्या अनुचित प्रमाणीकरण हैंडलिंग (CWE‑287) में निहित है। प्रमाणित हमलावर नेटवर्क अनुरोधों को स्पूफ कर सकते हैं, जिससे संभावित प्रतिरूपण और विशेषाधिकार उन्नयन हो सकता है।
🚫 अस्वीकरण: नीचे दिए गए चरण कड़ाई से शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए हैं। सहमति के बिना उत्पादन प्रणालियों के खिलाफ कोई भी अनधिकृत उपयोग अवैध और अनैतिक है।
POST अनुरोध का दुरुपयोग करके श्रृंखलाबद्ध वेब शेल ड्रॉप के माध्यम से सिस्टम-स्तरीय कोड निष्पादन को ट्रिगर करता है।/sites/<vuln-site>/_layouts/15/SignOut.aspx तक पहुंचकिसी भी प्रमाणित उपयोगकर्ता (किसी व्यवस्थापक की आवश्यकता नहीं) के साथ SharePoint में लॉग इन करें।
Burp का उपयोग करके एक ज्ञात कमजोर एंडपॉइंट (SignOut.aspx, UserProfileService.asmx, आदि) पर एक वैध अनुरोध को इंटरसेप्ट करें।
हेडर को संशोधित करें जैसे:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
एम्बेडेड पेलोड (जैसे, ड्रॉपर कमांड या छिपा हुआ aspx पेज इंजेक्शन) के साथ अनुरोध को रीप्ले करें।
अपलोड करने के लिए POST पैरामीटर का उपयोग करें:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
ड्रॉप किए गए शेल (spinstall0.aspx) पर नेविगेट करें और क्वेरी पैरामीटर के माध्यम से सिस्टम कमांड ट्रिगर करें।
माइक्रोसॉफ्ट और सुरक्षा शोधकर्ताओं ने बताया है कि CVE‑2025‑49706 को "ToolShell" लेबल वाले सक्रिय अभियानों में अन्य बगों के साथ श्रृंखलाबद्ध किया जा रहा है। यह बहु-चरणीय हमला:
spinstall0.aspx जैसे वेब शेल ड्रॉप करता हैSuspSignoutReq.exe जैसे मैलवेयर पेलोड स्थापित करता है📌 यह पूर्ण समझौता परिदृश्य है।
यदि आप Defender for Endpoint या Defender AV चला रहे हैं:
इन जैसे अलर्ट पर नज़र रखें:
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerspinstall0.aspx की खोज करें:
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 अन्य संकेतक:
SuspSignoutReq.exe, sharepoint_helper.dll.onion या यादृच्छिक DNS ट्रैफ़िकजुलाई 2025 पैच मंगलवार अपडेट स्थापित करें:
KB5002744KB5002741रीयल-टाइम सुरक्षा के लिए:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
यदि पैचिंग में देरी हो रही है, तो प्रारंभिक पेलोड वितरण को रोकने के लिए SharePoint सर्वर को इंटरनेट से अलग करें।
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
वेब शेल ड्रॉप का पता लगाने के लिए Microsoft 365 Defender Advanced Hunting में इस KQL का उपयोग करें।
यह सिर्फ 6.3 रेटिंग वाला CVE नहीं है — यह एक वास्तविक पार्श्व गति सक्षमकर्ता है, जिसका पहले से ही परिष्कृत खतरे वाले अभिनेताओं द्वारा लाभ उठाया जा रहा है। यदि आप एक ऑन-प्रिमाइसेस SharePoint इंस्टेंस चला रहे हैं और जून 2025 के बाद से पैच नहीं किया है — आप पहले से ही एक लक्ष्य हैं।
🛡️ तेजी से पैच करें। लॉग्स की निगरानी करें। खतरों का शिकार करें। सुरक्षित रहें।
मैं एक साइबर सुरक्षा व्यवसायी हूं जिसका रेड टीमिंग, भेद्यता आकलन और आक्रामक सुरक्षा पर मजबूत ध्यान है। मैंने TryHackMe पर शीर्ष 2% में स्थान प्राप्त किया है और KeySentry, PixelPhantomX, और ShadowHash जैसे टूल बनाए हैं जो कुंजी रिसाव का पता लगाने, AI मॉडल से बचाव और क्रिप्टोग्राफिक संचालन पर ध्यान केंद्रित करते हैं।
मैं CEH, CompTIA Security+, IIT कानपुर से रेड टीम प्रमाणपत्र सहित कई प्रमाणपत्र रखता हूं। मैं InfoSec WriteUps के लिए सक्रिय रूप से लिखता हूं, जहां मैं सुरक्षा समुदाय के लिए तकनीकी सामग्री साझा करता हूं, और मैंने साइबर सुरक्षा और AI में स्कोपस-अनुक्रमित शोध में योगदान दिया है। मैं नियमित रूप से हैकाथॉन और हाथों-हाथ सुरक्षा चुनौतियों में भी भाग लेता हूं।
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt