
🚨 SharePoint「ToolShell」RCE ゼロデイ (CVE-2025-53770) に関する脅威インテル&インシデントレスポンス調査。🕵️♂️ 根本原因の逆シリアル化(デシリアライゼーション)の欠陥、攻撃タイムライン、リスク指標、防御的 EDR 検証プレイブックをカバー。🛡️
🚨 Threat intel & incident response research on SharePoint "ToolShell" RCE zero-day (CVE-2025-53770). 🕵️♂️ Covers root-cause deserialization flaws, attack timelines, risk metrics, and defensive EDR validation playbooks. 🛡️
Microsoft SharePoint "ToolShell" RCE ゼロデイに関する脅威インテル & インシデントレスポンス調査。 根本原因の逆シリアル化の欠陥、攻撃タイムライン、リスク指標、防御的/EDR 検証プレイブックを網羅します。
著者: Muhammad Farshad Abdullah Khan
SharePoint は 2001 年以来、Microsoft の中核的なエンタープライズコラボレーションプラットフォームであり、現在はドキュメント管理、イントラネット、ワークフロー自動化のために月間 2 億人以上のアクティブユーザーにサービスを提供しています。その規模こそが、CVE-2025-53770 が大きな問題である理由です。これは、多くの大規模組織がオンプレミスで運用しているプラットフォームに存在する重大な RCE です。
| 🚨 CVE | CVE-2025-53770 |
| 🔥 重大度 | 緊急 — CVSS 9.8 |
| ⚙️ コンポーネント | ToolShell |
| 🛑 種別 | リモートコード実行 (認証不要) |
| 📅 発見日 | 2025年7月15日 |
| 📅 開示日 | 2025年7月19日 |
| 🛠️ 影響を受けるバージョン | SharePoint Server 2016、2019、Subscription Edition (オンプレミス) |
最も大きな被害を受けたセクター:
| セクター | リスク |
|---|---|
| 🏛️ 政府 | 国家安全保障データ、スパイ活動の露見 |
| 🏢 企業 | 独自資産・競争力資産の窃取 |
| 🎓 学術機関 | 研究開発・研究パートナーシップデータの露見 |
.aspx ファイル が公開された IIS ディレクトリに出現 — 典型的な Web シェルのシグネチャ。| 対策 | 効果 |
|---|---|
| 🚨 即時パッチ適用 | エクスプロイトのリスクを約 80% 削減 |
| 🔒 SharePoint 管理者への最小権限 + MFA | 管理者資格情報の侵害試行の約 85% をブロック |
| ⚙️ ネットワークセグメンテーション (管理インターフェースの分離) | 横展開の露出を約 70% 削減 |
優先すべきアーキテクチャ修正:
w3wp.exe (IIS ワーカープロセス) を監視する行動ベースの EDR + アプリケーション制御により、不正なプロセス生成をブロックします。| CVE-2023-29357 | CVE-2025-53770 | |
|---|---|---|
| 仕組み | 不適切な JWT 検証による認証バイパス | ToolShell における安全でない逆シリアル化 |
| 結果 | 認証バイパス → RCE | 即時の永続的な Web シェル展開 |
| 検知 | 認証イベントログで検知されることがある | 標準的なトラフィック異常フィルターを頻繁にすり抜ける |
どちらも管理者レベルの権限を持つ認証不要の RCE であり、重大度の上限は同じですが、内部構造が異なります。
Recon → Exploit → Persist → Escalate → Exfiltrate
README.md — 本資料このリポジトリは 防御的な研究および教育目的のみ を対象としています — 脅威インテルの概要、検知のガイダンス、緩和戦略を提供します。エクスプロイトコードや実際に動作する攻撃ツールは含まれていません。
著者: Muhammad Farshad Abdullah Khan