
शेयरपॉइंट में एक गंभीर शून्य-प्रमाणीकरण RCE भेद्यता (CVE-2025-53770), जो अब खुले में शोषित हो रही है, स्पूफिंग दोष CVE-2025-49706 पर सीधे निर्माण करती है।
CVE‑2025‑49706 से एक गंभीर वृद्धि
द्वारा Aditya Bhatt – Red Team | VAPT
CVE‑2025‑53770 Microsoft SharePoint में एक गंभीर (CVSS 9.8) शून्य-प्रमाणीकरण RCE भेद्यता है जिसका अब वास्तविक दुनिया में सक्रिय रूप से शोषण किया जा रहा है। यह कोई अकेली समस्या नहीं है—यह CVE‑2025‑49706 का एक प्रकार (variant) है, जिसे मैंने पहले कवर किया था। लेकिन जहाँ CVE‑2025‑49706 को प्रमाणीकरण की आवश्यकता थी, वहीं 53770 को नहीं।
यह अप्रमाणित कोड निष्पादन (unauthenticated code execution) है, जिसमें वास्तविक दुनिया के वेब शेल ड्रॉप और सक्रिय हमलों में विशेषाधिकार वृद्धि (privilege escalation) शामिल है। अभी पैच करें।
मैंने पहले CVE‑2025‑49706 का विश्लेषण किया था – SharePoint में एक स्पूफिंग भेद्यता जो प्रमाणित पैठ से टोकन हेरफेर, वेब शेल अपलोड और लेटरल मूवमेंट की अनुमति देती है।
CVE‑2025‑53770 उसी आधार पर निर्मित है लेकिन लॉगिन को पूरी तरह से छोड़ देता है।
प्रकार: अप्रमाणित रिमोट कोड निष्पादन (RCE)
गंभीरता: CVSS 9.8 (गंभीर)
प्रभावित उत्पाद:
Microsoft के अनुसार, यह CVE‑2025‑49706 का एक प्रकार है और इसमें निर्मित प्रमाणीकरण टोकन का अनुचित हैंडलिंग शामिल है—जो दुर्भावनापूर्ण __VIEWSTATE पेलोड के साथ संयुक्त—IIS कार्यकर्ता प्रक्रियाओं में सीधे निष्पादन की ओर ले जाता है।
हमलावर श्रृंखलाबद्ध कर रहे हैं:
गिरा रहे हैं:
spinstall0.aspx web shellSuspSignoutReq.exew3wp.exe के अंतर्गत स्थिरता उपकरण__VIEWSTATE पेलोड या जाली टोकन सत्यापन को बायपास करता हैw3wp.exe) के अंदर कोड निष्पादित किया गया
Microsoft ने 20-21 जुलाई, 2025 को आउट-ऑफ-बैंड सुरक्षा अपडेट जारी किए:
KB5002741KB5002755Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
POST पेलोड में बड़ा एन्कोडेड __VIEWSTATE
संदिग्ध प्रक्रिया ट्री:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| CVE ID | Access Required | Impact | Exploitation |
|---|---|---|---|
Microsoft ने 53770 को 49706 के प्रकार के रूप में पुष्टि की, जिसे अब अप्रमाणित RCE में हथियार बना दिया गया है।
यह सिर्फ एक और CVE ड्रॉप नहीं है। CVE‑2025‑53770 हाल की स्मृति में सबसे खतरनाक SharePoint भेद्यताओं में से एक है। यह पहले से ही बुरी स्पूफिंग खामी (49706) पर आधारित है और एकमात्र बाधा—प्रमाणीकरण—को समाप्त करता है।
यदि आप एक ऑन-प्रिम SharePoint इंस्टेंस चला रहे हैं और जुलाई 2025 की शुरुआत से पैच नहीं किया है, तो समझौता मानें और आक्रामक रूप से खोज करें।
मैं एक साइबर सुरक्षा व्यवसायी हूँ जो आक्रामक सुरक्षा, शोषण विश्लेषण और रेड टीम संचालन पर केंद्रित हूँ। मैंने TryHackMe पर शीर्ष 2% में रैंक किया है और KeySentry, ShadowHash, और PixelPhantomX जैसे सुरक्षा उपकरण प्रकाशित किए हैं। मैं CEH, Security+, और IIT Kanpur Red Team Certificate जैसे प्रमाणपत्र रखता हूँ, और InfoSec WriteUps और अन्य सुरक्षा प्लेटफार्मों के लिए नियमित रूप से लिखता हूँ।
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt
| CVE‑2025‑49706 |
| प्रमाणित |
| स्पूफिंग / शेल ड्रॉप |
| पुष्टि |
| CVE‑2025‑53770 | अप्रमाणित | RCE + SYSTEM विशेषाधिकार | सक्रिय |