cve-2025-53770-research
🚨 Ricerca sul threat intelligence e sulla risposta agli incidenti relativa al zero-day RCE "ToolShell" di SharePoint (CVE-2025-53770). 🕵️♂️ Copre le vulnerabilità di deserializzazione alla radice, le tempistiche di attacco, le metriche di rischio e i playbook difensivi/EDR di validazione. 🛡️
Ricerca sul threat intelligence e sulla risposta agli incidenti relativa al zero-day RCE "ToolShell" di Microsoft SharePoint. Copre le vulnerabilità di deserializzazione alla radice, le tempistiche di attacco, le metriche di rischio e i playbook difensivi/EDR di validazione.
Presentato da Muhammad Farshad Abdullah Khan
📈 Panoramica
SharePoint è la piattaforma di collaborazione aziendale principale di Microsoft dal 2001 e oggi serve oltre 200 milioni di utenti attivi mensili per gestione documentale, intranet e automazione dei flussi di lavoro. È proprio per questa scala che CVE-2025-53770 è un problema serio: un RCE critico in una piattaforma che la maggior parte delle grandi organizzazioni esegue on-prem.
| |
|---|
| 🚨 CVE | CVE-2025-53770 |
| 🔥 Gravità | Critica — CVSS 9.8 |
| ⚙️ Componente | ToolShell |
| 🛑 Tipo | Esecuzione di codice remoto (non autenticato) |
| 📅 Scoperta | 15 luglio 2025 |
| 📅 Divulgazione | 19 luglio 2025 |
| 🛠️ Interessati | SharePoint Server 2016, 2019, Subscription Edition (on-prem) |
⚠️ Dettagli sulla vulnerabilità
- Causa principale: deserializzazione non sicura di dati non attendibili nel componente ToolShell. Il server ricostruisce strutture di oggetti malevoli da input non validati, consentendo l'esecuzione arbitraria di comandi.
- Vettore di exploit: richieste HTTP appositamente create che trasportano payload serializzati malevoli — non sono richieste credenziali valide.
- Raggio d'impatto: fino a ~70% di controllo non autorizzato sulle funzionalità amministrative di SharePoint una volta sfruttata; ~85% dei tentativi individuati utilizzava payload HTTP modificati come metodo di consegna.
🔥 Processo di attacco
1️⃣ Ricognizione
- Gli attaccanti scansionano gli endpoint ToolShell esposti pubblicamente.
- Rilevano le versioni dei server per abbinare i percorsi di exploit noti.
- Mappano il perimetro di rete alla ricerca di controlli di accesso deboli.
2️⃣ Sfruttamento
- Oggetto serializzato malevolo incorporato in una richiesta HTTP dall'aspetto normale.
- La deserializzazione non attendibile innesca un RCE non autenticato.
- L'attaccante ottiene un punto d'appoggio utilizzabile per l'esfiltrazione o il movimento laterale.
3️⃣ Persistenza ed escalation
- Web shell inserite nelle directory IIS pubbliche per un accesso backdoor duraturo.
- Abbinate a CVE-2025-53771 (privilege escalation) per passare dal livello di account di servizio a quello di amministratore di dominio completo.
- ~75% delle catene di exploit include installazioni immediate di web shell; in ~60% dei casi l'escalation ad amministratore di dominio è riuscita dopo l'exploit.
🛑 Analisi dell'impatto
- Fuga di dati: esfiltrazione di documenti aziendali sensibili dai siti SharePoint compromessi.
- Impatto operativo: spionaggio furtivo a lungo termine piuttosto che interruzioni di servizio — gli attaccanti sono rimasti in silenzio per evitare il rilevamento.
- Rischio strategico: perdita di proprietà intellettuale, documenti legali e dati aziendali riservati; colpo diretto alla postura di conformità.
- Le scansioni Shodan/Censys hanno trovato migliaia di server on-prem esposti; ~13% degli ambienti aziendali scansionati eseguiva configurazioni self-hosted vulnerabili, e ~6% di questi lasciava le directory ToolShell completamente non protette.
Settori più colpiti:
| Settore | Rischio |
|---|
| 🏛️ Governo | Dati di sicurezza nazionale, esposizione allo spionaggio |
| 🏢 Aziende | Furto di asset proprietari/competitivi |
| 🎓 Università | Esposizione di dati di R&S e partnership di ricerca |
🔒 Rilevamento — Indicatori di compromissione (IoC)
- 💻 Attività PowerShell insolita segnalata da Microsoft Defender for Endpoint — comandi che si discostano dal comportamento di base.
- 🕵️ File
.aspx non autorizzati nelle directory IIS pubbliche — firma classica di web shell.
- 🌐 Traffico in uscita anomalo verso IP sconosciuti/blacklistati — un forte segnale di esfiltrazione attiva.
🛡️ Risposta di Microsoft
- Patch di emergenza rilasciata il 19 luglio 2025, che copre SharePoint Server 2016, 2019 e Subscription Edition.
- La patch limita la ricostruzione non autenticata degli oggetti in ToolShell, chiudendo il percorso di deserializzazione.
- ~68% di adozione della patch tra le aziende entro il primo mese.
- ⚠️ Rischio residuo: ~32% delle organizzazioni su versioni non supportate/legacy rimane esposto — nessuna copertura patch per loro.
🛠️ Strategie di prevenzione
| Controllo | Efficacia |
|---|
| 🚨 Implementazione immediata delle patch | Riduce il rischio di sfruttamento di circa l'80% |
| 🔒 Privilegio minimo + MFA sugli amministratori SharePoint | Blocca circa l'85% dei tentativi di compromissione delle credenziali admin |
| ⚙️ Segmentazione di rete (isolare le interfacce di amministrazione) | Riduce l'esposizione al movimento laterale di circa il 70% |
🚨 Best practice per la risposta agli incidenti
- Contenimento — isolare i server infetti entro 1 ora dal rilevamento (ha ridotto la diffusione dell'infezione di circa il 70% nei casi osservati).
- Forensics — estrarre i log di sistema e i dump della memoria per ricostruire la catena di attacco (utilizzato in oltre l'85% delle attività IR riuscite).
- Comunicazione — notificare gli stakeholder entro 24 ore e rispettare gli obblighi di notifica delle violazioni (associata a una cooperazione nel ripristino migliore del 90%).
📊 Lezioni apprese
- ~78% degli ambienti vulnerabili aveva configurazioni non patchate suscettibili alla vulnerabilità di deserializzazione di ToolShell.
- Solo il 22% delle organizzazioni disponeva di rilevamento anomalie in tempo reale su SharePoint — l'altro 78% ha scoperto la violazione in ritardo.
- ~65% degli ambienti era esposto a questo zero-day prima che esistesse qualsiasi fix del vendor — prova che una difesa basata solo sul ciclo di patch non basta.
Correzioni architetturali da prioritizzare:
- 💻 EDR comportamentale + controlli applicativi che monitorano
w3wp.exe (il processo worker IIS) per bloccare la creazione non autorizzata di processi.
- 📈 Analisi comportamentale basata su AI per il monitoraggio continuo dell'attività di ToolShell.
- 🛠️ Esercitazioni red team trimestrali che simulano exploit in stile ToolShell.
⚙️ Caso comparativo: CVE-2023-29357 vs CVE-2025-53770
| CVE-2023-29357 | CVE-2025-53770 |
|---|
| Meccanismo | Bypass dell'autenticazione tramite validazione JWT difettosa | Deserializzazione non sicura in ToolShell |
| Esito | Bypass dell'autenticazione → RCE | Distribuzione immediata e persistente di web shell |
| Rilevamento | Talvolta segnalato tramite i log degli eventi di autenticazione | Spesso bypassa i normali filtri per le anomalie del traffico |
Entrambi sono RCE non autenticati con privilegi di amministratore — stesso tetto di gravità, meccanica diversa.
🕵️ Diagramma del flusso di attacco
Recon → Exploit → Persist → Escalate → Exfiltrate
- Strumenti utilizzati: payload serializzati, richieste HTTP modificate, web shell
- Punti di rilevamento: log di accesso IIS, avvisi EDR/endpoint, monitoraggio dell'integrità dei file
📂 Contenuti del repository
README.md — questo documento
- Slide della presentazione (PDF) — deck completo con grafici e statistiche citati sopra
⚠️ Disclaimer