Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — Un'analisi approfondita di CVE-2025-49706 — il difetto di spoofing di SharePoint ora sfruttato in natura per la distribuzione furtiva di web shell e l'escalation dei privilegi. | Kitploit
Strumenti/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingThreat IntelligenceApprendimento e FormazioneRed TeamingRisposta agli Incidenti
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

Un'analisi approfondita di CVE-2025-49706 — il difetto di spoofing di SharePoint ora sfruttato in natura per la distribuzione furtiva di web shell e l'escalation dei privilegi.

Vedi Repository
18341 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2025-49706 – Vulnerabilità di Spoofing di SharePoint sotto sfruttamento attivo

Di Aditya Bhatt – Specialista VAPT | Red Teamer


📌 TL;DR

Microsoft SharePoint è sotto minaccia attiva. CVE‑2025‑49706, una vulnerabilità di spoofing in SharePoint Server, si è evoluta da gravità media a armamentizzazione reale, con una variante (CVE‑2025‑53770) ora attivamente sfruttata in natura. Se stai eseguendo SharePoint on-prem 2016, 2019 o Subscription Edition, applica la patch immediatamente o rischi la compromissione totale.

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 La Vulnerabilità

CVE‑2025‑49706 interessa:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ Causa Principale:

Il problema risiede nella gestione impropria dell'autenticazione (CWE‑287). Attaccanti autenticati possono spoofare richieste di rete, portando a potenziale impersonificazione ed elevazione dei privilegi.

🔒 Punteggio CVSS:

  • 6.3 (Medio) – CVSS v3.1 Nonostante il punteggio moderato, il suo potenziale di concatenamento lo rende molto più pericoloso.

🧪 Simulazione PoC (Solo per Uso Etico di Red Teaming)

🚫 Disclaimer: I passaggi seguenti sono strettamente per scopi educativi e difensivi di sicurezza. Qualsiasi uso non autorizzato contro sistemi di produzione senza consenso è illegale e non etico.

🔧 Scenario: Un utente SharePoint autenticato abusa di una richiesta POST spoofata per attivare l'esecuzione di codice a livello di sistema tramite il drop di una web shell concatenata.

🧾 Requisiti:

  • Utente SharePoint autenticato con privilegi bassi
  • Burp Suite / MITM proxy
  • Accesso a /sites/<vuln-site>/_layouts/15/SignOut.aspx
  • Un endpoint di destinazione che gestisce male gli header spoofati

🔥 Panoramica dei Passaggi:

  1. Accedi a SharePoint con qualsiasi utente autenticato (nessun admin richiesto).

  2. Intercetta una richiesta legittima verso un endpoint vulnerabile noto (SignOut.aspx, UserProfileService.asmx, ecc.) usando Burp.

  3. Modifica gli header come:

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. Ripeti la richiesta con un payload incorporato (esempio: comando dropper o iniezione di pagina aspx nascosta).

  5. Usa parametri POST per caricare:

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. Naviga verso la shell rilasciata (spinstall0.aspx) e attiva comandi di sistema tramite parametri di query.

Panoramica dei Passaggi_ - selezione visiva


⚡ Risultato:

  • L'attaccante ora controlla una reverse shell o un impianto di persistenza tramite spoofing autenticato senza attivare le regole standard di authN/authZ.
  • Se concatenato con CVE-2025-53770: RCE completo sull'host SharePoint.

⚔️ Attacchi Reali: La Campagna “ToolShell”

Microsoft e ricercatori di sicurezza hanno riportato che CVE‑2025‑49706 viene concatenato con altri bug in campagne attive denominate "ToolShell". Questo attacco multifase:

  • Sfrutta CVE‑2025‑49706 + CVE‑2025‑49704
  • Rilascia web shell come spinstall0.aspx
  • Ruba token di autenticazione di SharePoint
  • Dirotta NT AUTHORITY\SYSTEM tramite process injection
  • Installa payload malware come SuspSignoutReq.exe

📌 È uno scenario di compromissione totale.


🧩 Rilevamento e IOCs

Se stai eseguendo Defender for Endpoint o Defender AV:

  • Cerca avvisi come:

    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • Cerca spinstall0.aspx in:

    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 Altri indicatori:

  • Binari rilasciati: SuspSignoutReq.exe, sharepoint_helper.dll
  • C2 in uscita sospetta: traffico .onion o DNS casuale dal box SharePoint

🛡️ Mitigazione: Cosa DEVI Fare Ora

✅ APPLICA LA PATCH IMMEDIATAMENTE

Installa gli aggiornamenti di Patch Tuesday di luglio 2025:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Microsoft Update Catalog

✅ ABILITA AMSI + Defender AV

Per protezione in tempo reale:

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ BLOCCA L'ACCESSO ESTERNO TEMPORANEAMENTE

Se l'applicazione della patch è ritardata, isola il server SharePoint da internet per prevenire la consegna iniziale del payload.


🧠 Consiglio da Esperto – Query Personalizzata per la Caccia alle Minacce (Defender):

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

Usa questa KQL in Microsoft 365 Defender Advanced Hunting per rilevare il rilascio di web shell.


🔚 Parole Finali

Questo non è solo un CVE con un punteggio di 6.3 — è un vero abilitatore di movimento laterale, già sfruttato da attori di minaccia sofisticati. Se stai eseguendo un'istanza SharePoint on-prem e non hai applicato le patch da giugno 2025 — sei già un bersaglio.

🛡️ Applica patch velocemente. Monitora i log. Caccia le minacce. Stai al sicuro.


📚 Riferimenti

  • CVE-2025-49706 – NVD
  • Guida per i clienti Microsoft per CVE-2025-53770
  • Copertura di The Hacker News
  • Rapporto sulle Minacce di Wiz

👨‍💻 Informazioni sull'Autore

Sono un professionista della cybersecurity con un forte focus su red teaming, vulnerability assessment e sicurezza offensiva. Mi sono classificato nel top 2% su TryHackMe e ho costruito strumenti come KeySentry, PixelPhantomX e ShadowHash che si concentrano sul rilevamento di fuga di chiavi, evasione di modelli AI e operazioni crittografiche.

Possiedo multiple certificazioni tra cui CEH, CompTIA Security+, il Red Team Certificate dell'IIT Kanpur tra gli altri. Scrivo attivamente per InfoSec WriteUps, dove condivido contenuti tecnici per la community della sicurezza, e ho contribuito a ricerche indicizzate Scopus in cybersecurity e AI. Partecipo anche regolarmente a hackathon e sfide di sicurezza pratiche.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Scarica lo strumento