Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — Una vulnerabilità RCE critica senza autenticazione in SharePoint (CVE-2025-53770), ora sfruttata in natura, che si basa direttamente sul difetto di spoofing CVE-2025-49706. | Kitploit
Strumenti/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingRisposta agli Incidenti
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

Una vulnerabilità RCE critica senza autenticazione in SharePoint (CVE-2025-53770), ora sfruttata in natura, che si basa direttamente sul difetto di spoofing CVE-2025-49706.

Vedi Repository
1111 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE‑2025‑53770 – Variante Zero-Day di SharePoint Sfruttata per RCE Completa

Una critica escalation da CVE‑2025‑49706
Di Aditya Bhatt – Red Team | VAPT


📌 In Breve

CVE‑2025‑53770 è una vulnerabilità critica (CVSS 9.8) RCE senza autenticazione in Microsoft SharePoint ora attivamente sfruttata in natura. Non è un problema isolato: è una variante di CVE‑2025‑49706, che ho già trattato in precedenza. Ma mentre CVE‑2025‑49706 richiedeva autenticazione, 53770 no.

Si tratta di esecuzione di codice non autenticata, con rilascio di webshell nel mondo reale e escalation di privilegi in attacchi attivi. Applica la patch ora.


🔁 Nel Caso Te Lo Fossi Perso:

Ho precedentemente analizzato CVE‑2025‑49706 – una vulnerabilità di spoofing in SharePoint che consentiva la manipolazione di token, il caricamento di webshell e il movimento laterale a partire da un punto d'appoggio autenticato.

CVE‑2025‑53770 si basa sullo stesso fondamento ma salta del tutto il login.


🧠 Cos'è CVE‑2025‑53770?

  • Tipo: Esecuzione Remota di Codice non Autenticata (RCE)

  • Gravità: CVSS 9.8 (Critica)

  • Prodotti Interessati:

    • SharePoint Server 2016 (non patchato)
    • SharePoint Server 2019
    • SharePoint Server Subscription Edition

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g


🔍 Causa Principale

Secondo Microsoft, si tratta di una variante di CVE‑2025‑49706 e coinvolge una gestione impropria di token di autenticazione manipolati—combinati con payload __VIEWSTATE malevoli—che portano all'esecuzione diretta nei processi worker di IIS.


⚔️ Attacchi nel Mondo Reale

🚨 Aggiornamento della Campagna ToolShell:

  • Gli attaccanti stanno concatenando:

    • CVE‑2025‑49704 (bug di deserializzazione)
    • CVE‑2025‑49706 (header spoofato + bypass autenticazione)
    • CVE‑2025‑53770 (RCE non autenticata)
  • Rilasciando:

    • webshell spinstall0.aspx
    • Payload come SuspSignoutReq.exe
    • Strumenti di persistenza sotto w3wp.exe

🎯 Obiettivi Colpiti (basati sui report MSRC):

  • Settori governativo e dell'istruzione
  • Portali SharePoint on-premise
  • Qualsiasi istanza SharePoint esposta a internet senza le patch di luglio

🧪 Flusso dell'Attacco (Semplificato):

  1. 📥 Richiesta malevola inviata a un endpoint vulnerabile (non autenticato)
  2. 🧾 Payload __VIEWSTATE iniettato o token falsificato bypassa la validazione
  3. 💣 Codice eseguito all'interno di IIS (w3wp.exe) sotto NT AUTHORITY\SYSTEM
  4. 🐚 Webshell caricata, accesso remoto stabilito
  5. 🛰️ Comunicazione C2 avviata, inizia il movimento laterale

_- selezione visiva


🛡️ Mitigazione e Patch

✅ Applica la Patch Immediatamente

Microsoft ha rilasciato aggiornamenti di sicurezza fuori banda il 20–21 luglio 2025:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 è in sospeso — isola i server il prima possibile

🔗 Microsoft Patch Catalog


✅ Indurisci i Sistemi

  • Disabilita l'accesso esterno a SharePoint fino alla patch
  • Ruota le chiavi macchina / chiavi di validazione viewstate
  • Abilita AMSI + Defender AV con questi flag PowerShell:
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 Rilevamento e Caccia alle Minacce

Esempi di IOC:

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • Grandi payload __VIEWSTATE codificati in POST

  • Albero dei processi sospetto:

    • w3wp.exe → cmd.exe → powershell.exe

Caccia con Defender KQL:

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 Collegamento a CVE‑2025‑49706

CVE IDAccesso RichiestoImpattoSfruttamento
CVE‑2025‑49706AutenticatoSpoofing / Rilascio ShellConfermato
CVE‑2025‑53770Non AutenticatoRCE + Privilegi SYSTEMAttivo

Microsoft ha confermato che 53770 è una variante di 49706, ora weaponizzata in RCE non autenticata.


🧠 Considerazioni Finali

Non è solo un altro CVE pubblicato. CVE‑2025‑53770 è una delle vulnerabilità di SharePoint più pericolose degli ultimi tempi. Si basa su un difetto di spoofing già grave (49706) ed elimina l'unica barriera: l'autenticazione.

Se stai eseguendo un'istanza SharePoint on-premise e non hai applicato patch da inizio luglio 2025, considera compromesso e caccia aggressivamente.

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 Riferimenti

  • Blog Microsoft – CVE-2025-53770
  • Copertura SecurityWeek
  • La mia analisi di CVE‑2025‑49706
  • Wiz Threat Intel

👨‍💻 Informazioni sull'Autore

Sono un professionista della cybersecurity focalizzato sulla sicurezza offensiva, l'analisi degli exploit e le operazioni di red team. Sono classificato nel top 2% su TryHackMe e ho pubblicato strumenti di sicurezza come KeySentry, ShadowHash e PixelPhantomX. Possiedo certificazioni come CEH, Security+ e il Certificato Red Team dell'IIT Kanpur, e scrivo regolarmente per InfoSec WriteUps e altre piattaforme di sicurezza.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Scarica lo strumento