
CVE-2025-53770에 대한 기술적 분석 및 탐지 지침. Microsoft SharePoint Server에서 ViewState 역직렬화와 도난된 machineKeys를 통해 악용되는 심각한 인증되지 않은 RCE 취약점입니다.
machineKey(ValidationKey 및 DecryptionKey)를 사용한 ViewState 데이터의 안전하지 않은 역직렬화.최초 진입점:
.aspx 파일(예: spinstall0.aspx)을 업로드합니다.machineKey)를 읽습니다.지속성:
w3wp.exe에서 임의 코드를 실행합니다.패치 없음 = 지속적인 액세스, 서버 재부팅이나 앱 풀 재생 후에도 유지됩니다.
| 제품 | 상태 |
|---|---|
| SharePoint Server 2016 (온프레미스) | 취약 |
| SharePoint Server 2019 (온프레미스) | 취약 |
| SharePoint Subscription Edition | 취약 |
| SharePoint Online (Microsoft 365) | 영향 없음 |
spinstall0.aspx 또는 유사한 셸 파일 업로드.
다음으로의 요청:
/sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe가 cmd.exe, powershell.exe 또는 rundll32를 생성.
/layouts/가 포함된 액세스 로그를 검색합니다.다음 위치에서 인식되지 않는 .aspx 파일을 검사합니다:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe 하위에서 비정상적인 자식 프로세스를 모니터링합니다.알려진 공격자 IP로 나가는 연결을 탐지합니다:
107.191.58.76, 96.9.125.147, 104.238.159.149AMSI 활성화:
네트워크 제어 적용:
EDR/XDR 배포:
2025년 7월 업데이트 설치:
machineKey 교체:
web.config에서 ASP.NET ValidationKey 및 DecryptionKey를 변경합니다.iisreset)를 강제로 다시 시작합니다.감사 및 정리:
.aspx 파일을 제거합니다.