Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — CVE-2025-49706에 대한 심층 분석 — 현재 야생에서 은밀한 웹 셸 배포 및 권한 상승을 위해 악용되고 있는 SharePoint 스푸핑 취약점. | Kitploit
도구/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingThreat IntelligenceLearning & EducationRed TeamingIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

CVE-2025-49706에 대한 심층 분석 — 현재 야생에서 은밀한 웹 셸 배포 및 권한 상승을 위해 악용되고 있는 SharePoint 스푸핑 취약점.

저장소 보기
1831년 전아직 검토되지 않음

🚨 CVE-2025-49706 – 악성 공격에 활동적으로 이용 중인 SharePoint 스푸핑 취약점

작성자: Aditya Bhatt – VAPT 전문가 | Red Teamer


📌 요약

Microsoft SharePoint이 활성 위협 아래 놓여 있습니다. CVE‑2025‑49706은 SharePoint Server의 스푸핑 취약점으로, 중간 심각도에서 실제 무기화로 진화했으며, **변종(CVE‑2025‑53770)**이 현재 실제 환경에서 활발히 악용되고 있습니다. 온프레미스 SharePoint 2016, 2019 또는 Subscription Edition을 사용 중이라면 즉시 패치하거나 완전한 침해 위험이 있습니다.

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 취약점

CVE‑2025‑49706은 다음에 영향을 미칩니다:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ 근본 원인:

문제는 **부적절한 인증 처리(CWE‑287)**에 있습니다. 인증된 공격자는 네트워크 요청을 스푸핑할 수 있으며, 이로 인해 잠재적인 가장 및 권한 상승이 발생할 수 있습니다.

🔒 CVSS 점수:

  • 6.3 (Medium) – CVSS v3.1 중간 등급에도 불구하고, 체인 가능성으로 인해 훨씬 더 위험합니다.

🧪 PoC 시뮬레이션 (윤리적 Red Teaming 목적으로만 사용)

🚫 면책 조항: 아래 단계는 교육 및 방어 보안 목적으로만 엄격히 사용됩니다. 동의 없이 프로덕션 시스템에 대한 무단 사용은 불법이며 비윤리적입니다.

🔧 시나리오: 인증된 SharePoint 사용자가 스푸핑된 POST 요청을 악용하여 체인 웹 셸 드롭을 통해 시스템 수준 코드 실행을 유발합니다.

🧾 요구 사항:

  • 인증된 낮은 권한의 SharePoint 사용자
  • Burp Suite / MITM 프록시
  • /sites/<vuln-site>/_layouts/15/SignOut.aspx에 접근
  • 스푸핑된 헤더를 잘못 처리하는 대상 엔드포인트

🔥 단계 개요:

  1. 인증된 사용자(관리자 불필요)로 SharePoint에 로그인합니다.

  2. Burp를 사용하여 알려진 취약 엔드포인트(SignOut.aspx, UserProfileService.asmx 등)에 대한 합법적인 요청을 가로챕니다.

  3. 다음과 같은 헤더를 수정합니다:

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. 내장된 페이로드(예: 드로퍼 명령 또는 숨겨진 aspx 페이지 삽입)로 요청을 재전송합니다.

  5. POST 매개변수를 사용하여 업로드:

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. 드롭된 셸(spinstall0.aspx)로 이동하고 쿼리 매개변수를 통해 시스템 명령을 트리거합니다.

Steps Overview_ - visual selection


⚡ 결과:

  • 공격자는 이제 표준 인증/권한 부여 규칙을 트리거하지 않고 인증된 스푸핑을 통해 역방향 셸 또는 지속성 임플란트를 제어합니다.
  • CVE-2025-53770과 체인되는 경우: SharePoint 호스트에서 완전한 RCE.

⚔️ 실제 공격: “ToolShell” 캠페인

Microsoft와 보안 연구원들은 CVE‑2025‑49706이 **"ToolShell"**이라고 명명된 활성 캠페인에서 다른 버그와 체인되어 악용되고 있다고 보고했습니다. 이 다단계 공격은:

  • CVE‑2025‑49706 + CVE‑2025‑49704를 활용
  • spinstall0.aspx와 같은 웹 셸을 드롭
  • SharePoint 인증 토큰을 탈취
  • 프로세스 인젝션을 통해 NT AUTHORITY\SYSTEM을 하이재킹
  • SuspSignoutReq.exe와 같은 악성코드 페이로드를 설치

📌 완전한 침해 시나리오입니다.


🧩 탐지 및 침해 지표(IOC)

Defender for Endpoint 또는 Defender AV를 사용 중인 경우:

  • 다음과 같은 경고를 주시하세요:
    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • 다음 위치에서 spinstall0.aspx를 찾으십시오:
    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 기타 지표:

  • 드롭된 바이너리: SuspSignoutReq.exe, sharepoint_helper.dll
  • 의심스러운 아웃바운드 C2: SharePoint 상자에서 .onion 또는 무작위 DNS 트래픽

🛡️ 완화 조치: 지금 당장 해야 할 일

✅ 즉시 패치

2025년 7월 Patch Tuesday 업데이트를 설치하세요:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Microsoft Update Catalog

✅ AMSI + Defender AV 활성화

실시간 보호를 위해:

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ 임시로 외부 액세스 차단

패치가 지연되는 경우, 초기 페이로드 전달을 방지하기 위해 SharePoint 서버를 인터넷에서 격리하세요.


🧠 전문가 팁 – 맞춤형 위협 헌팅 쿼리 (Defender):

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

이 KQL을 Microsoft 365 Defender Advanced Hunting에서 사용하여 웹 셸 드롭을 탐지하세요.


🔚 마지막 말

이것은 단지 6.3 등급의 CVE가 아닙니다. 정교한 위협 행위자들이 이미 활용하고 있는 진정한 측면 이동 가능자입니다. 온프레미스 SharePoint 인스턴스를 실행 중이고 2025년 6월 이후로 패치하지 않았다면 — 이미 타겟이 된 것입니다.

🛡️ 신속히 패치하세요. 로그를 모니터링하세요. 위협을 사냥하세요. 안전을 유지하세요.


📚 참고 자료

  • CVE-2025-49706 – NVD
  • Microsoft Customer Guidance for CVE-2025-53770
  • The Hacker News Coverage
  • Wiz Threat Report

👨‍💻 저자 소개

저는 레드 팀 운영, 취약점 평가 및 공격 보안에 중점을 둔 사이버 보안 실무자입니다. TryHackMe에서 상위 2% 안에 들었으며, 키 유출 탐지, AI 모델 회피 및 암호화 작업에 중점을 둔 KeySentry, PixelPhantomX, ShadowHash와 같은 도구를 구축했습니다.

CEH, CompTIA Security+, IIT Kanpur의 Red Team Certificate를 포함한 여러 자격증을 보유하고 있습니다. InfoSec WriteUps에 정기적으로 기고하며, 보안 커뮤니티를 위한 기술 콘텐츠를 공유하고 사이버 보안 및 AI 분야의 Scopus 색인 연구에 기여했습니다. 또한 해커톤과 실습형 보안 챌린지에 정기적으로 참여합니다.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


도구 다운로드