
CVE-2025-53770 के लिए तकनीकी विश्लेषण और पहचान मार्गदर्शन, Microsoft SharePoint Server में एक गंभीर अप्रमाणित RCE भेद्यता जो ViewState deserialization और चुराई गई machineKeys के माध्यम से शोषित होती है।
machineKey (ValidationKey और DecryptionKey) का उपयोग करके ViewState डेटा का असुरक्षित डिसीरियलाइज़ेशन।प्रारंभिक पैठ:
.aspx फ़ाइल (जैसे, ) अपलोड करते हैं।spinstall0.aspxmachineKey) पढ़ता है।स्थिरता:
w3wp.exe के तहत मनमाना कोड निष्पादित करते हैं।कोई पैच नहीं = स्थायी पहुंच, सर्वर रीबूट या ऐप पूल रीसाइक्लिंग के बाद भी।
| उत्पाद | स्थिति |
|---|---|
| SharePoint Server 2016 (on-prem) | असुरक्षित |
| SharePoint Server 2019 (on-prem) | असुरक्षित |
| SharePoint Subscription Edition | असुरक्षित |
| SharePoint Online (Microsoft 365) | प्रभावित नहीं |
spinstall0.aspx या समान शेल फ़ाइलों का अपलोड।/sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe द्वारा cmd.exe, powershell.exe, या rundll32 को जन्म देना।/layouts/ से संबंधित एक्सेस लॉग खोजें।.aspx फ़ाइलों को स्कैन करें:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe के तहत असामान्य चाइल्ड प्रक्रियाओं की निगरानी करें।107.191.58.76, 96.9.125.147, 104.238.159.149AMSI सक्षम करें:
नेटवर्क नियंत्रण लागू करें:
EDR/XDR तैनात करें:
जुलाई 2025 अपडेट इंस्टॉल करें:
machineKey घुमाएँ:
web.config में ASP.NET ValidationKey और DecryptionKey बदलें।iisreset) का फोर्स रीस्टार्ट करें।ऑडिट और सफाई:
.aspx फ़ाइलों को हटाएं।