
🚨 SharePoint "ToolShell" RCE zero-day (CVE-2025-53770) पर थ्रेट इंटेल और इंसिडेंट रिस्पॉन्स रिसर्च। 🕵️♂️ इसमें रूट-कॉज़ डिसीरियलाइज़ेशन दोष, अटैक टाइमलाइन, रिस्क मेट्रिक्स और डिफेंसिव EDR वैलिडेशन प्लेबुक शामिल हैं। 🛡️
🚨 SharePoint "ToolShell" RCE ज़ीरो-डे (CVE-2025-53770) पर थ्रेट इंटेल और इंसिडेंट रिस्पॉन्स रिसर्च। 🕵️♂️ इसमें रूट-कॉज़ डिसीरियलाइज़ेशन खामियाँ, अटैक टाइमलाइन, जोखिम मेट्रिक्स और डिफेंसिव EDR वैलिडेशन प्लेबुक शामिल हैं। 🛡️
Microsoft SharePoint "ToolShell" RCE ज़ीरो-डे पर थ्रेट इंटेल और इंसिडेंट रिस्पॉन्स रिसर्च। इसमें रूट-कॉज़ डिसीरियलाइज़ेशन खामियाँ, अटैक टाइमलाइन, जोखिम मेट्रिक्स और डिफेंसिव/EDR वैलिडेशन प्लेबुक शामिल हैं।
प्रस्तुतकर्ता: Muhammad Farshad Abdullah Khan
SharePoint 2001 से Microsoft का मुख्य एंटरप्राइज़ सहयोग प्लेटफ़ॉर्म रहा है, जो अब दस्तावेज़ प्रबंधन, इंट्रानेट और वर्कफ़्लो ऑटोमेशन के लिए 200M+ मासिक सक्रिय उपयोगकर्ताओं को सेवा दे रहा है। यही पैमाना इस बात की वजह है कि CVE-2025-53770 एक बड़ी बात है — एक गंभीर RCE जो ऐसे प्लेटफ़ॉर्म में मौजूद है जिसे अधिकांश बड़े संगठन ऑन-प्रिमाइसेस चलाते हैं।
| 🚨 CVE | CVE-2025-53770 |
| 🔥 गंभीरता | गंभीर — CVSS 9.8 |
| ⚙️ घटक | ToolShell |
| 🛑 प्रकार | रिमोट कोड एक्ज़ीक्यूशन (बिना प्रमाणीकरण) |
| 📅 खोज | 15 जुलाई 2025 |
| 📅 प्रकटीकरण | 19 जुलाई 2025 |
| 🛠️ प्रभावित | SharePoint Server 2016, 2019, Subscription Edition (ऑन-प्रिमाइसेस) |
सबसे अधिक प्रभावित क्षेत्र:
| क्षेत्र | जोखिम |
|---|---|
| 🏛️ सरकार | राष्ट्रीय सुरक्षा डेटा, जासूसी एक्सपोज़र |
| 🏢 एंटरप्राइज़ | स्वामित्व/प्रतिस्पर्धी परिसंपत्तियों की चोरी |
| 🎓 शिक्षा जगत | R&D और शोध साझेदारी डेटा एक्सपोज़र |
.aspx फ़ाइलें सार्वजनिक IIS निर्देशिकाओं में दिखाई देना — क्लासिक वेब शेल सिग्नेचर।| नियंत्रण | प्रभावशीलता |
|---|---|
| 🚨 तुरंत पैच तैनाती | एक्सप्लॉइटेशन जोखिम ~80% घटाती है |
| 🔒 SharePoint एडमिन्स पर न्यूनतम विशेषाधिकार + MFA | ~85% एडमिन क्रेडेंशियल समझौता प्रयासों को रोकता है |
| ⚙️ नेटवर्क सेगमेंटेशन (एडमिन इंटरफ़ेस को अलग करना) | लेटरल मूवमेंट एक्सपोज़र ~70% घटाता है |
प्राथमिकता देने योग्य आर्किटेक्चर सुधार:
w3wp.exe (IIS वर्कर प्रोसेस) की निगरानी करने वाले व्यवहारिक EDR + एप्लिकेशन नियंत्रण, ताकि अनधिकृत प्रोसेस स्पॉनिंग को रोका जा सके।| CVE-2023-29357 | CVE-2025-53770 | |
|---|---|---|
| तंत्र | खराब JWT वैलिडेशन के माध्यम से प्रमाणीकरण बायपास | ToolShell में असुरक्षित डिसीरियलाइज़ेशन |
| परिणाम | Auth बायपास → RCE | तत्काल स्थायी वेब शेल तैनाती |
| पहचान | कभी-कभी auth इवेंट लॉग के माध्यम से फ़्लैग होता है | अक्सर मानक ट्रैफ़िक विसंगति फ़िल्टर को बायपास करता है |
दोनों ही एडमिन-स्तरीय विशेषाधिकार पर बिना प्रमाणीकरण वाले RCE हैं — समान गंभीरता सीमा, अलग आंतरिक तंत्र।
Recon → Exploit → Persist → Escalate → Exfiltrate
README.md — यह राइट-अपयह रिपॉजिटरी केवल डिफेंसिव रिसर्च और शैक्षिक उद्देश्यों के लिए है — थ्रेट इंटेल सारांश, पहचान मार्गदर्शन और शमन रणनीति। इसमें कोई एक्सप्लॉइट कोड या कार्यशील अटैक टूलिंग नहीं है।
लेखक: Muhammad Farshad Abdullah Khan