Un'analisi approfondita di CVE-2025-49706 — il difetto di spoofing di SharePoint ora sfruttato in natura per la distribuzione furtiva di web shell e l'escalation dei privilegi.
Di Aditya Bhatt – Specialista VAPT | Red Teamer
Microsoft SharePoint è sotto minaccia attiva. CVE‑2025‑49706, una vulnerabilità di spoofing in SharePoint Server, si è evoluta da gravità media a armamentizzazione reale, con una variante (CVE‑2025‑53770) ora attivamente sfruttata in natura. Se stai eseguendo SharePoint on-prem 2016, 2019 o Subscription Edition, applica la patch immediatamente o rischi la compromissione totale.
CVE‑2025‑49706 interessa:
Il problema risiede nella gestione impropria dell'autenticazione (CWE‑287). Attaccanti autenticati possono spoofare richieste di rete, portando a potenziale impersonificazione ed elevazione dei privilegi.
🚫 Disclaimer: I passaggi seguenti sono strettamente per scopi educativi e difensivi di sicurezza. Qualsiasi uso non autorizzato contro sistemi di produzione senza consenso è illegale e non etico.
POST spoofata per attivare l'esecuzione di codice a livello di sistema tramite il drop di una web shell concatenata./sites/<vuln-site>/_layouts/15/SignOut.aspxAccedi a SharePoint con qualsiasi utente autenticato (nessun admin richiesto).
Intercetta una richiesta legittima verso un endpoint vulnerabile noto (SignOut.aspx, UserProfileService.asmx, ecc.) usando Burp.
Modifica gli header come:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
Ripeti la richiesta con un payload incorporato (esempio: comando dropper o iniezione di pagina aspx nascosta).
Usa parametri POST per caricare:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
Naviga verso la shell rilasciata (spinstall0.aspx) e attiva comandi di sistema tramite parametri di query.
Microsoft e ricercatori di sicurezza hanno riportato che CVE‑2025‑49706 viene concatenato con altri bug in campagne attive denominate "ToolShell". Questo attacco multifase:
spinstall0.aspxSuspSignoutReq.exe📌 È uno scenario di compromissione totale.
Se stai eseguendo Defender for Endpoint o Defender AV:
Cerca avvisi come:
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerCerca spinstall0.aspx in:
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 Altri indicatori:
SuspSignoutReq.exe, sharepoint_helper.dll.onion o DNS casuale dal box SharePointInstalla gli aggiornamenti di Patch Tuesday di luglio 2025:
KB5002744KB5002741Per protezione in tempo reale:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
Se l'applicazione della patch è ritardata, isola il server SharePoint da internet per prevenire la consegna iniziale del payload.
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
Usa questa KQL in Microsoft 365 Defender Advanced Hunting per rilevare il rilascio di web shell.
Questo non è solo un CVE con un punteggio di 6.3 — è un vero abilitatore di movimento laterale, già sfruttato da attori di minaccia sofisticati. Se stai eseguendo un'istanza SharePoint on-prem e non hai applicato le patch da giugno 2025 — sei già un bersaglio.
🛡️ Applica patch velocemente. Monitora i log. Caccia le minacce. Stai al sicuro.
Sono un professionista della cybersecurity con un forte focus su red teaming, vulnerability assessment e sicurezza offensiva. Mi sono classificato nel top 2% su TryHackMe e ho costruito strumenti come KeySentry, PixelPhantomX e ShadowHash che si concentrano sul rilevamento di fuga di chiavi, evasione di modelli AI e operazioni crittografiche.
Possiedo multiple certificazioni tra cui CEH, CompTIA Security+, il Red Team Certificate dell'IIT Kanpur tra gli altri. Scrivo attivamente per InfoSec WriteUps, dove condivido contenuti tecnici per la community della sicurezza, e ho contribuito a ricerche indicizzate Scopus in cybersecurity e AI. Partecipo anche regolarmente a hackathon e sfide di sicurezza pratiche.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt