
Analisi tecnica e guida al rilevamento per CVE-2025-53770, una vulnerabilità critica di RCE non autenticata in Microsoft SharePoint Server sfruttata tramite deserializzazione di ViewState e machineKeys rubate.
machineKey ASP.NET sottratti (ValidationKey e DecryptionKey).Accesso iniziale:
.aspx appositamente predisposto (es. ) sfruttando le lacune di deserializzazione di SharePoint.spinstall0.aspxmachineKey) dalla memoria.Persistenza:
w3wp.exe.Nessuna patch = accesso persistente, anche dopo il riavvio del server o il riciclo del pool di applicazioni.
| Prodotto | Stato |
|---|---|
| SharePoint Server 2016 (on-prem) | Vulnerabile |
| SharePoint Server 2019 (on-prem) | Vulnerabile |
| SharePoint Subscription Edition | Vulnerabile |
| SharePoint Online (Microsoft 365) | Non interessato |
Caricamento di spinstall0.aspx o file shell simili.
Richieste a:
/sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe che avvia cmd.exe, powershell.exe o rundll32.
/layouts/ con user agent inusuali.Scansiona la presenza di file .aspx non riconosciuti in:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe.Rileva connessioni in uscita verso IP noti degli attaccanti:
107.191.58.76, 96.9.125.147, 104.238.159.149Abilita AMSI:
Applica Controlli di Rete:
Implementa EDR/XDR:
Installa gli Aggiornamenti di Luglio 2025:
Ruota il machineKey:
ValidationKey e DecryptionKey ASP.NET nel file web.config.iisreset) per applicare le modifiche.Audit e Pulizia:
.aspx non autorizzati.