
Una vulnerabilità RCE critica senza autenticazione in SharePoint (CVE-2025-53770), ora sfruttata in natura, che si basa direttamente sul difetto di spoofing CVE-2025-49706.
Una critica escalation da CVE‑2025‑49706
Di Aditya Bhatt – Red Team | VAPT
CVE‑2025‑53770 è una vulnerabilità critica (CVSS 9.8) RCE senza autenticazione in Microsoft SharePoint ora attivamente sfruttata in natura. Non è un problema isolato: è una variante di CVE‑2025‑49706, che ho già trattato in precedenza. Ma mentre CVE‑2025‑49706 richiedeva autenticazione, 53770 no.
Si tratta di esecuzione di codice non autenticata, con rilascio di webshell nel mondo reale e escalation di privilegi in attacchi attivi. Applica la patch ora.
Ho precedentemente analizzato CVE‑2025‑49706 – una vulnerabilità di spoofing in SharePoint che consentiva la manipolazione di token, il caricamento di webshell e il movimento laterale a partire da un punto d'appoggio autenticato.
CVE‑2025‑53770 si basa sullo stesso fondamento ma salta del tutto il login.
Tipo: Esecuzione Remota di Codice non Autenticata (RCE)
Gravità: CVSS 9.8 (Critica)
Prodotti Interessati:
Secondo Microsoft, si tratta di una variante di CVE‑2025‑49706 e coinvolge una gestione impropria di token di autenticazione manipolati—combinati con payload __VIEWSTATE malevoli—che portano all'esecuzione diretta nei processi worker di IIS.
Gli attaccanti stanno concatenando:
Rilasciando:
spinstall0.aspxSuspSignoutReq.exew3wp.exe__VIEWSTATE iniettato o token falsificato bypassa la validazionew3wp.exe) sotto NT AUTHORITY\SYSTEM
Microsoft ha rilasciato aggiornamenti di sicurezza fuori banda il 20–21 luglio 2025:
KB5002741KB5002755Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
Grandi payload __VIEWSTATE codificati in POST
Albero dei processi sospetto:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| CVE ID | Accesso Richiesto | Impatto | Sfruttamento |
|---|---|---|---|
| CVE‑2025‑49706 | Autenticato | Spoofing / Rilascio Shell | Confermato |
| CVE‑2025‑53770 | Non Autenticato | RCE + Privilegi SYSTEM | Attivo |
Microsoft ha confermato che 53770 è una variante di 49706, ora weaponizzata in RCE non autenticata.
Non è solo un altro CVE pubblicato. CVE‑2025‑53770 è una delle vulnerabilità di SharePoint più pericolose degli ultimi tempi. Si basa su un difetto di spoofing già grave (49706) ed elimina l'unica barriera: l'autenticazione.
Se stai eseguendo un'istanza SharePoint on-premise e non hai applicato patch da inizio luglio 2025, considera compromesso e caccia aggressivamente.
Sono un professionista della cybersecurity focalizzato sulla sicurezza offensiva, l'analisi degli exploit e le operazioni di red team. Sono classificato nel top 2% su TryHackMe e ho pubblicato strumenti di sicurezza come KeySentry, ShadowHash e PixelPhantomX. Possiedo certificazioni come CEH, Security+ e il Certificato Red Team dell'IIT Kanpur, e scrivo regolarmente per InfoSec WriteUps e altre piattaforme di sicurezza.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt