cve-2025-53770-research
🚨 SharePoint "ToolShell" RCE ज़ीरो-डे (CVE-2025-53770) पर थ्रेट इंटेल और इंसिडेंट रिस्पॉन्स रिसर्च। 🕵️♂️ इसमें रूट-कॉज़ डिसीरियलाइज़ेशन खामियाँ, अटैक टाइमलाइन, जोखिम मेट्रिक्स और डिफेंसिव EDR वैलिडेशन प्लेबुक शामिल हैं। 🛡️
Microsoft SharePoint "ToolShell" RCE ज़ीरो-डे पर थ्रेट इंटेल और इंसिडेंट रिस्पॉन्स रिसर्च। इसमें रूट-कॉज़ डिसीरियलाइज़ेशन खामियाँ, अटैक टाइमलाइन, जोखिम मेट्रिक्स और डिफेंसिव/EDR वैलिडेशन प्लेबुक शामिल हैं।
प्रस्तुतकर्ता: Muhammad Farshad Abdullah Khan
📈 अवलोकन
SharePoint 2001 से Microsoft का मुख्य एंटरप्राइज़ सहयोग प्लेटफ़ॉर्म रहा है, जो अब दस्तावेज़ प्रबंधन, इंट्रानेट और वर्कफ़्लो ऑटोमेशन के लिए 200M+ मासिक सक्रिय उपयोगकर्ताओं को सेवा दे रहा है। यही पैमाना इस बात की वजह है कि CVE-2025-53770 एक बड़ी बात है — एक गंभीर RCE जो ऐसे प्लेटफ़ॉर्म में मौजूद है जिसे अधिकांश बड़े संगठन ऑन-प्रिमाइसेस चलाते हैं।
| |
|---|
| 🚨 CVE | CVE-2025-53770 |
| 🔥 गंभीरता | गंभीर — CVSS 9.8 |
| ⚙️ घटक | ToolShell |
| 🛑 प्रकार | रिमोट कोड एक्ज़ीक्यूशन (बिना प्रमाणीकरण) |
| 📅 खोज | 15 जुलाई 2025 |
| 📅 प्रकटीकरण | 19 जुलाई 2025 |
| 🛠️ प्रभावित | SharePoint Server 2016, 2019, Subscription Edition (ऑन-प्रिमाइसेस) |
⚠️ कमज़ोरी का विवरण
- मूल कारण: ToolShell घटक में अविश्वसनीय डेटा का असुरक्षित डिसीरियलाइज़ेशन। सर्वर अमान्य इनपुट से दुर्भावनापूर्ण ऑब्जेक्ट संरचनाओं का पुनर्निर्माण करता है, जिससे मनमाना कमांड निष्पादन संभव होता है।
- एक्सप्लॉइट वेक्टर: विशेष रूप से तैयार किए गए HTTP अनुरोध जिनमें दुर्भावनापूर्ण सीरियलाइज़्ड पेलोड होते हैं — कोई मान्य क्रेडेंशियल आवश्यक नहीं।
- प्रभाव क्षेत्र: एक बार एक्सप्लॉइट होने पर SharePoint एडमिन कार्यक्षमता का ~70% तक अनधिकृत नियंत्रण; पहचाने गए ~85% प्रयासों में तैयार किए गए HTTP पेलोड डिलीवरी विधि के रूप में उपयोग किए गए।
🔥 अटैक प्रक्रिया
1️⃣ रिकॉनिसेंस (सूचना संग्रह)
- हमलावर सार्वजनिक रूप से एक्सपोज़्ड ToolShell एंडपॉइंट्स को स्कैन करते हैं।
- ज्ञात एक्सप्लॉइट पथों से मिलान करने के लिए सर्वर संस्करणों का फ़िंगरप्रिंट लेते हैं।
- कमज़ोर एक्सेस नियंत्रणों के लिए नेटवर्क परिधि का मानचित्रण करते हैं।
2️⃣ एक्सप्लॉइटेशन
- सामान्य दिखने वाले HTTP अनुरोध में दुर्भावनापूर्ण सीरियलाइज़्ड ऑब्जेक्ट एम्बेडेड।
- अविश्वसनीय डिसीरियलाइज़ेशन बिना प्रमाणीकरण के RCE ट्रिगर करता है।
- हमलावर को एक ऐसा पैर जमाने का मौका मिलता है जो डेटा एक्सफ़िल्ट्रेशन या लेटरल मूवमेंट के लिए उपयोगी होता है।
3️⃣ पर्सिस्टेंस और एस्केलेशन
- स्थायी बैकडोर एक्सेस के लिए सार्वजनिक IIS निर्देशिकाओं में वेब शेल डाले जाते हैं।
- CVE-2025-53771 (विशेषाधिकार एस्केलेशन) के साथ मिलाकर सर्विस-अकाउंट स्तर से पूर्ण डोमेन एडमिन तक पहुँच बनाई जाती है।
- ~75% एक्सप्लॉइट चेन में तुरंत वेब शेल इंस्टॉलेशन शामिल होता है; ~60% मामलों में एक्सप्लॉइट के बाद सफल डोमेन-एडमिन एस्केलेशन देखा गया।
🛑 प्रभाव विश्लेषण
- डेटा उल्लंघन: समझौता किए गए SharePoint साइटों से संवेदनशील कॉर्पोरेट दस्तावेज़ों का बाहर निकालना।
- परिचालन प्रभाव: आउटेज के बजाय लंबी अवधि की गुप्त जासूसी — हमलावर पहचान से बचने के लिए शांत रहे।
- रणनीतिक जोखिम: आईपी (बौद्धिक संपदा), कानूनी दस्तावेज़ों और गोपनीय व्यावसायिक डेटा की हानि; अनुपालन स्थिति पर सीधा प्रहार।
- Shodan/Censys स्कैन में हज़ारों एक्सपोज़्ड ऑन-प्रिमाइसेस सर्वर मिले; स्कैन किए गए ~13% एंटरप्राइज़ एनवायरनमेंट में कमज़ोर सेल्फ-होस्टेड कॉन्फ़िगरेशन चल रहे थे, और उनमें से ~6% ने ToolShell निर्देशिकाओं को पूरी तरह असुरक्षित छोड़ दिया था।
सबसे अधिक प्रभावित क्षेत्र:
| क्षेत्र | जोखिम |
|---|
| 🏛️ सरकार | राष्ट्रीय सुरक्षा डेटा, जासूसी एक्सपोज़र |
| 🏢 एंटरप्राइज़ | स्वामित्व/प्रतिस्पर्धी परिसंपत्तियों की चोरी |
| 🎓 शिक्षा जगत | R&D और शोध साझेदारी डेटा एक्सपोज़र |
🔒 पहचान — समझौते के संकेतक (IoCs)
- 💻 असामान्य PowerShell गतिविधि Microsoft Defender for Endpoint द्वारा फ़्लैग की गई — बेसलाइन व्यवहार से भटकने वाले कमांड।
- 🕵️ अनधिकृत
.aspx फ़ाइलें सार्वजनिक IIS निर्देशिकाओं में दिखाई देना — क्लासिक वेब शेल सिग्नेचर।
- 🌐 अज्ञात/ब्लैकलिस्टेड IPs के लिए असामान्य आउटबाउंड ट्रैफ़िक — सक्रिय एक्सफ़िल्ट्रेशन का मज़बूत संकेत।
🛡️ Microsoft की प्रतिक्रिया
- 19 जुलाई 2025 को आपातकालीन पैच जारी किया गया, जो SharePoint Server 2016, 2019 और Subscription Edition को कवर करता है।
- पैच ToolShell में बिना प्रमाणीकरण के ऑब्जेक्ट पुनर्निर्माण को प्रतिबंधित करता है, जिससे डिसीरियलाइज़ेशन मार्ग बंद हो जाता है।
- पहले महीने में ~68% एंटरप्राइज़ पैच अपनाया गया।
- ⚠️ अवशिष्ट जोखिम: असमर्थित/लीगेसी संस्करणों पर चलने वाले ~32% संगठन अभी भी एक्सपोज़्ड हैं — उनके लिए कोई पैच कवरेज नहीं है।
🛠️ रोकथाम रणनीतियाँ
| नियंत्रण | प्रभावशीलता |
|---|
| 🚨 तुरंत पैच तैनाती | एक्सप्लॉइटेशन जोखिम ~80% घटाती है |
| 🔒 SharePoint एडमिन्स पर न्यूनतम विशेषाधिकार + MFA | ~85% एडमिन क्रेडेंशियल समझौता प्रयासों को रोकता है |
| ⚙️ नेटवर्क सेगमेंटेशन (एडमिन इंटरफ़ेस को अलग करना) | लेटरल मूवमेंट एक्सपोज़र ~70% घटाता है |
🚨 इंसिडेंट रिस्पॉन्स सर्वोत्तम अभ्यास
- रोकथाम (Containment) — पहचान के 1 घंटे के भीतर संक्रमित सर्वरों को आइसोलेट करें (देखे गए मामलों में संक्रमण फैलाव ~70% घटता है)।
- फोरेंसिक्स — अटैक चेन का पुनर्निर्माण करने के लिए सिस्टम लॉग + मेमोरी डंप निकालें (85%+ सफल IR प्रयासों में उपयोग किया गया)।
- संचार — 24 घंटों के भीतर हितधारकों को सूचित करें और ब्रीच नोटिफिकेशन दायित्वों को पूरा करें (90% बेहतर रिकवरी सहयोग से जुड़ा)।
📊 सीखे गए सबक
- ~78% कमज़ोर एनवायरनमेंट में अनपैच्ड कॉन्फ़िगरेशन थे जो ToolShell डिसीरियलाइज़ेशन खामी के प्रति संवेदनशील थे।
- केवल 22% संगठनों के पास SharePoint पर रीयल-टाइम विसंगति पहचान थी — बाकी 78% में ब्रीच की खोज में देरी हुई।
- ~65% एनवायरनमेंट इस ज़ीरो-डे के संपर्क में थे, इससे पहले कि कोई विक्रेता फिक्स मौजूद होता — यह सबूत कि केवल पैच-साइकिल-आधारित बचाव पर्याप्त नहीं है।
प्राथमिकता देने योग्य आर्किटेक्चर सुधार:
- 💻
w3wp.exe (IIS वर्कर प्रोसेस) की निगरानी करने वाले व्यवहारिक EDR + एप्लिकेशन नियंत्रण, ताकि अनधिकृत प्रोसेस स्पॉनिंग को रोका जा सके।
- 📈 ToolShell गतिविधि की निरंतर निगरानी के लिए AI-संचालित व्यवहारिक विश्लेषण।
- 🛠️ ToolShell-शैली एक्सप्लॉइटेशन का अनुकरण करने वाले त्रैमासिक रेड टीम अभ्यास।
⚙️ तुलनात्मक मामला: CVE-2023-29357 बनाम CVE-2025-53770
| CVE-2023-29357 | CVE-2025-53770 |
|---|
| तंत्र | खराब JWT वैलिडेशन के माध्यम से प्रमाणीकरण बायपास |
दोनों ही एडमिन-स्तरीय विशेषाधिकार पर बिना प्रमाणीकरण वाले RCE हैं — समान गंभीरता सीमा, अलग आंतरिक तंत्र।
🕵️ अटैक फ़्लो आरेख
Recon → Exploit → Persist → Escalate → Exfiltrate
- उपयोग किए गए टूल: सीरियलाइज़्ड पेलोड, तैयार किए गए HTTP अनुरोध, वेब शेल
- पहचान बिंदु: IIS एक्सेस लॉग, EDR/एंडपॉइंट अलर्ट, फ़ाइल इंटीग्रिटी मॉनिटरिंग
📂 रिपॉजिटरी सामग्री
README.md — यह राइट-अप
- प्रेजेंटेशन स्लाइड्स (PDF) — ऊपर संदर्भित चार्ट और आँकड़ों वाला पूरा डेक
⚠️ अस्वीकरण
यह रिपॉजिटरी केवल डिफेंसिव रिसर्च और शैक्षिक उद्देश्यों के लिए है — थ्रेट इंटेल सारांश, पहचान मार्गदर्शन और शमन रणनीति। इसमें कोई एक्सप्लॉइट कोड या कार्यशील अटैक टूलिंग नहीं है।
लेखक: Muhammad Farshad Abdullah Khan