Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — CVE-2025-49706 の詳細な分析 — 現在実際に悪用されている SharePoint スプーフィングの脆弱性。ステルス型ウェブシェルの展開と特権昇格に利用されています。 | Kitploit
ツール/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト脅威インテリジェンス学習と教育レッドチーミングインシデントレスポンス
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

CVE-2025-49706 の詳細な分析 — 現在実際に悪用されている SharePoint スプーフィングの脆弱性。ステルス型ウェブシェルの展開と特権昇格に利用されています。

リポジトリを見る
18391年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2025-49706 – 活発に悪用されているSharePointスプーフィング脆弱性

著者: Aditya Bhatt – VAPTスペシャリスト | レッドチーマー


📌 概要

Microsoft SharePointは現在活発な脅威に直面しています。CVE‑2025‑49706はSharePoint Serverのスプーフィング脆弱性であり、中程度の深刻度から現実の武器化へと進化し、変種 (CVE‑2025‑53770) が現在実際に悪用されています。オンプレミスのSharePoint 2016、2019、またはSubscription Editionを実行している場合は、直ちにパッチを適用するか、完全な侵害のリスクがあります。

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 脆弱性の詳細

CVE‑2025‑49706 の影響:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ 根本原因:

この問題は不適切な認証処理 (CWE‑287) にあります。認証された攻撃者はネットワークリクエストをスプーフィングでき、なりすましや権限昇格の可能性をもたらします。

🔒 CVSSスコア:

  • 6.3 (中) – CVSS v3.1 中程度の評価にもかかわらず、連鎖的な悪用の可能性によりはるかに危険です。

🧪 PoCシミュレーション (倫理的なレッドチーム使用のみ)

🚫 免責事項: 以下の手順は教育および防御目的に厳格に限定されます。同意なしに本番システムに対して無許可で使用することは違法かつ非倫理的です。

🔧 シナリオ: 認証済みSharePointユーザーがスプーフィングされたPOSTリクエストを悪用し、チェーンされたWebシェルのドロップを介してシステムレベルのコード実行を引き起こす。

🧾 必要条件:

  • 認証された低権限のSharePointユーザー
  • Burp Suite / MITMプロキシ
  • /sites/<vuln-site>/_layouts/15/SignOut.aspx へのアクセス
  • スプーフィングされたヘッダーを誤って処理するターゲットエンドポイント

🔥 手順概要:

  1. 認証済みユーザー(管理者不要)でSharePointにログインします。

  2. Burpを使用して既知の脆弱なエンドポイント(SignOut.aspx、UserProfileService.asmxなど)への正当なリクエストをインターセプトします。

  3. 次のようなヘッダーを変更します:

    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. 埋め込まれたペイロード(例:ドロッパーコマンドや隠しaspxページのインジェクション)を使用してリクエストを再送信します。

  5. POSTパラメータを使用してアップロードします:

    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. ドロップされたシェル(spinstall0.aspx)に移動し、クエリパラメータを介してシステムコマンドを実行します。

Steps Overview_ - visual selection


⚡ 結果:

  • 攻撃者は標準の認証/認可ルールをトリガーすることなく、認証済みスプーフィングを介してリバースシェルまたは永続化インプラントを制御します。
  • CVE-2025-53770と連鎖した場合:SharePointホスト上での完全なRCE。

⚔️ 実世界の攻撃: 「ToolShell」キャンペーン

Microsoftとセキュリティ研究者は、CVE‑2025‑49706が**「ToolShell」と呼ばれるアクティブなキャンペーンで他のバグと連鎖**していると報告しています。この多段階攻撃は:

  • CVE‑2025‑49706 + CVE‑2025‑49704 を活用
  • spinstall0.aspx などのWebシェルをドロップ
  • SharePoint認証トークンを窃取
  • プロセスインジェクションを介して NT AUTHORITY\SYSTEM をハイジャック
  • SuspSignoutReq.exe などのマルウェアペイロードをインストール

📌 完全な侵害シナリオです。


🧩 検出とIOC

Defender for EndpointまたはDefender AVを実行している場合:

  • 次のようなアラートに注意:
    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • 次の場所で spinstall0.aspx をハント:
    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 その他の指標:

  • ドロップされたバイナリ:SuspSignoutReq.exe、sharepoint_helper.dll
  • 不審なアウトバウンドC2:SharePointボックスからの .onion またはランダムなDNSトラフィック

🛡️ 緩和策: 今すぐ行うべきこと

✅ 直ちにパッチを適用

2025年7月のPatch Tuesday更新プログラムをインストール:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Microsoft Update Catalog

✅ AMSI + Defender AVを有効化

リアルタイム保護のため:

Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ 一時的に外部アクセスをブロック

パッチ適用が遅れる場合は、初期ペイロードの配信を防ぐためにSharePointサーバーをインターネットから隔離してください。


🧠 プロのヒント – カスタム脅威ハンティングクエリ (Defender):

DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

このKQLをMicrosoft 365 Defenderの高度なハンティングで使用して、Webシェルのドロップを検出します。


🔚 最後に

これは単に6.3の評価のCVEではありません — これは真の横展開の有効化手段であり、高度な脅威アクターによってすでに悪用されています。オンプレミスのSharePointインスタンスを実行しており、2025年6月以降パッチを適用していない場合 — あなたはすでに標的です。

🛡️ 迅速にパッチを適用。ログを監視。脅威をハント。安全を確保。


📚 参考文献

  • CVE-2025-49706 – NVD
  • Microsoft Customer Guidance for CVE-2025-53770
  • The Hacker News Coverage
  • Wiz Threat Report

👨‍💻 著者について

私はレッドチーム活動、脆弱性評価、攻撃的セキュリティに重点を置いたサイバーセキュリティ実践者です。TryHackMeで上位2%にランクインし、キー漏洩検出、AIモデル回避、暗号操作に焦点を当てたKeySentry、PixelPhantomX、ShadowHashなどのツールを構築しました。

CEH、CompTIA Security+、IITカンプールのレッドチーム認定資格など、複数の認定資格を保有しています。InfoSec WriteUpsに積極的に寄稿し、セキュリティコミュニティ向けの技術コンテンツを共有しており、サイバーセキュリティとAIに関するScopus掲載研究にも貢献しています。また、ハッカソンや実践的なセキュリティチャレンジにも定期的に参加しています。

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


ツールをダウンロード