
CVE-2025-53770の技術分析と検出ガイダンス。これは、ViewStateのデシリアライゼーションと盗まれたmachineKeysを介して悪用される、Microsoft SharePoint Serverの重大な認証不要のリモートコード実行(RCE)脆弱性です。
machineKey (ValidationKeyおよびDecryptionKey) を使用した ViewState データの安全でない逆シリアル化初期侵入:
.aspx ファイル (例: spinstall0.aspx) をアップロードするmachineKey) を読み取る持続性:
w3wp.exe の下で任意のコードを実行するパッチなし = 持続的なアクセス、サーバー再起動やアプリプールのリサイクル後でも持続
| 製品 | ステータス |
|---|---|
| SharePoint Server 2016 (オンプレミス) | 脆弱 |
| SharePoint Server 2019 (オンプレミス) | 脆弱 |
| SharePoint Subscription Edition | 脆弱 |
| SharePoint Online (Microsoft 365) | 影響なし |
spinstall0.aspx または類似のシェルファイルのアップロード
次のようなリクエスト:
/sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe が cmd.exe、powershell.exe、または rundll32 を起動
/layouts/ を含むアクセスログで、一般的でないユーザーエージェントを検索次のディレクトリ内の認識されていない .aspx ファイルをスキャン:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe 配下の異常な子プロセスを監視既知の攻撃者IPへの送信接続を検出:
107.191.58.76、96.9.125.147、104.238.159.149AMSIを有効化:
ネットワーク制御を適用:
EDR/XDRを導入:
2025年7月の更新プログラムをインストール:
machineKey をローテーション:
web.config 内のASP.NETの ValidationKey と DecryptionKey を変更iisreset) して変更を適用監査とクリーンアップ:
.aspx ファイルを削除