Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — SharePoint의 중요한 제로 인증 원격 코드 실행 취약점(CVE-2025-53770)이 현재 실제 공격에 악용되고 있으며, 이는 스푸핑 취약점 CVE-2025-49706에 직접적으로 기반을 둡니다. | Kitploit
도구/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed TeamingIncident Response
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

SharePoint의 중요한 제로 인증 원격 코드 실행 취약점(CVE-2025-53770)이 현재 실제 공격에 악용되고 있으며, 이는 스푸핑 취약점 CVE-2025-49706에 직접적으로 기반을 둡니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
111년 전아직 검토되지 않음

🚨 CVE‑2025‑53770 – SharePoint 제로데이 변종, 전체 RCE에 악용됨

CVE‑2025‑49706에서 중요한 확대
Aditya Bhatt 작성 – Red Team | VAPT


📌 요약

CVE‑2025‑53770은 현재 실제 환경에서 적극적으로 악용되고 있는 Microsoft SharePoint의 심각한 (CVSS 9.8) 무인증 RCE 취약점입니다. 이는 독립적인 문제가 아니라 제가 이전에 다룬 CVE‑2025‑49706의 변종입니다. 하지만 CVE‑2025‑49706은 인증이 필요했던 반면, 53770은 그렇지 않습니다.

이는 인증되지 않은 코드 실행이며, 실제 공격에서 웹쉘 드롭 및 권한 상승이 이루어지고 있습니다. 지금 패치하세요.


🔁 놓치셨다면:

제가 이전에 분석한 CVE‑2025‑49706 – SharePoint의 스푸핑 취약점으로, 인증된 발판에서 토큰 조작, 웹쉘 업로드, 측면 이동을 허용했습니다.

CVE‑2025‑53770은 동일한 기반 위에 구축되었지만 로그인을 완전히 건너뜁니다.


🧠 CVE‑2025‑53770이란?

  • 유형: 인증되지 않은 원격 코드 실행 (RCE)

  • 심각도: CVSS 9.8 (Critical)

  • 영향받는 제품:

    • SharePoint Server 2016 (패치되지 않음)
    • SharePoint Server 2019
    • SharePoint Server Subscription Edition

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g


🔍 근본 원인

Microsoft에 따르면, 이는 CVE‑2025‑49706의 변종이며 조작된 인증 토큰의 부적절한 처리와 악성 __VIEWSTATE 페이로드가 결합되어 IIS 작업자 프로세스에서 직접 실행으로 이어집니다.


⚔️ 실제 공격

🚨 ToolShell 캠페인 업데이트:

  • 공격자들이 연계하여 사용하는 중:

    • CVE‑2025‑49704 (역직렬화 버그)
    • CVE‑2025‑49706 (위조된 헤더 + 인증 우회)
    • CVE‑2025‑53770 (무인증 RCE)
  • 드롭 중:

    • spinstall0.aspx 웹쉘
    • SuspSignoutReq.exe 같은 페이로드
    • w3wp.exe 아래의 지속성 도구

🎯 영향받는 대상 (MSRC 보고서 기반):

  • 정부 및 교육 부문
  • 온프레미스 SharePoint 포털
  • 7월 패치 없이 인터넷에 노출된 모든 SharePoint 인스턴스

🧪 공격 흐름 (간략화):

  1. 📥 취약한 엔드포인트에 악성 요청 전송 (인증되지 않음)
  2. 🧾 주입된 __VIEWSTATE 페이로드 또는 위조된 토큰이 유효성 검사 우회
  3. 💣 NT AUTHORITY\SYSTEM 권한으로 IIS(w3wp.exe) 내에서 코드 실행
  4. 🐚 웹쉘 업로드, 원격 접속 수립
  5. 🛰️ C2 통신 시작, 측면 이동 시작

_- visual selection


🛡️ 완화 및 패치

✅ 즉시 패치

Microsoft는 2025년 7월 20~21일에 긴급 보안 업데이트를 출시했습니다:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016은 보류 중 — 서버를 즉시 격리하세요

🔗 Microsoft Patch Catalog


✅ 시스템 강화

  • 패치될 때까지 SharePoint에 대한 외부 액세스 차단
  • 머신 키 / Viewstate 유효성 검사 키 교체
  • 다음 PowerShell 플래그로 AMSI + Defender AV 활성화:
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 탐지 및 위협 헌팅

IOC 예시:

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • POST 페이로드의 대규모 인코딩된 __VIEWSTATE

  • 의심스러운 프로세스 트리:

    • w3wp.exe → cmd.exe → powershell.exe

Defender KQL 헌트:

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 CVE‑2025‑49706과의 연관성

CVE ID필요한 액세스영향악용 상태
CVE‑2025‑49706인증 필요

Microsoft는 53770을 49706의 변종으로 확인했으며, 현재 인증되지 않은 RCE로 무기화되었습니다.


🧠 최종 생각

이것은 단순한 또 다른 CVE가 아닙니다. CVE‑2025‑53770은 최근 기억에 남는 가장 위험한 SharePoint 취약점 중 하나입니다. 이미 나쁜 스푸핑 결함(49706)을 기반으로 하여 유일한 장벽인 인증을 제거했습니다.

온프레미스 SharePoint 인스턴스를 운영 중이고 2025년 7월 초 이후로 패치하지 않았다면, 침해되었다고 가정하고 적극적으로 헌팅하십시오.

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 참고 자료

  • Microsoft Blog – CVE-2025-53770
  • SecurityWeek Coverage
  • My CVE‑2025‑49706 Analysis
  • Wiz Threat Intel

👨‍💻 저자 소개

저는 사이버 보안 실무자로, 공격 보안, 익스플로잇 분석, 레드팀 운영에 집중하고 있습니다. TryHackMe에서 상위 2%에 랭크되었으며, KeySentry, ShadowHash, PixelPhantomX 같은 보안 도구를 출시했습니다. CEH, Security+, IIT Kanpur Red Team Certificate 등의 자격증을 보유하고 있으며, InfoSec WriteUps 및 기타 보안 플랫폼에 정기적으로 글을 기고하고 있습니다.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


도구 다운로드
스푸핑 / 셸 드롭
확인됨
CVE‑2025‑53770인증 불필요RCE + SYSTEM 권한활성