Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Blackash-CVE-2025-53770 — CVE-2025-53770에 대한 기술적 분석 및 탐지 지침. Microsoft SharePoint Server에서 ViewState 역직렬화와 도난된 machineKeys를 통해 악용되는 심각한 인증되지 않은 RCE 취약점입니다. | Kitploit
도구/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Vulnerability AnalysisExploitationWeb Application ExploitationForensicsIntrusion DetectionIncident Response
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

CVE-2025-53770에 대한 기술적 분석 및 탐지 지침. Microsoft SharePoint Server에서 ViewState 역직렬화와 도난된 machineKeys를 통해 악용되는 심각한 인증되지 않은 RCE 취약점입니다.

저장소 보기
6401년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🧠 CVE-2025-53770 : ViewState 위조를 통해 악용되는 중요 SharePoint RCE 취약점

sharepoint-removebg-preview

📌 취약점 개요

  • 유형: 원격 코드 실행 (RCE)
  • CVSS 점수: 9.8 (치명적)
  • 구성 요소: Microsoft SharePoint Server (온프레미스)
  • 근본 원인: 탈취한 ASP.NET machineKey(ValidationKey 및 DecryptionKey)를 사용한 ViewState 데이터의 안전하지 않은 역직렬화.
  • 악용: 인증 불필요.
  • 상태: 야생에서 활발히 악용 중.
  • 공개 날짜: 2025년 7월 19일
  • 발견/보고: 다수의 보안 벤더 및 정부 침해사고 대응 팀.

🛠️ 기술적 세부 사항

  1. 최초 진입점:

    • 공격자는 SharePoint의 역직렬화 결함을 악용하여 조작된 .aspx 파일(예: spinstall0.aspx)을 업로드합니다.
    • 이 셸은 메모리에서 민감한 키(machineKey)를 읽습니다.
  • 지속성:

    • 공격자는 해당 키로 악성 ViewState 페이로드를 생성합니다.
    • 이러한 페이로드는 서명 검증을 우회하고 IIS 작업자 프로세스 w3wp.exe에서 임의 코드를 실행합니다.
  • 패치 없음 = 지속적인 액세스, 서버 재부팅이나 앱 풀 재생 후에도 유지됩니다.


  • 📂 영향을 받는 제품

    제품상태
    SharePoint Server 2016 (온프레미스)취약
    SharePoint Server 2019 (온프레미스)취약
    SharePoint Subscription Edition취약
    SharePoint Online (Microsoft 365)영향 없음

    📡 악용 지표

    • spinstall0.aspx 또는 유사한 셸 파일 업로드.

    • 다음으로의 요청:

      • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
      • 리퍼러 포함: _layouts/SignOut.aspx
    • w3wp.exe가 cmd.exe, powershell.exe 또는 rundll32를 생성.


    🧪 탐지 팁

    웹 로그:

    • SharePoint 레이아웃 페이지로 가는 비정상적인 POST 요청을 찾습니다.
    • 비정상적인 사용자 에이전트와 함께 /layouts/가 포함된 액세스 로그를 검색합니다.

    파일 시스템:

    • 다음 위치에서 인식되지 않는 .aspx 파일을 검사합니다:

      • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

    프로세스:

    • w3wp.exe 하위에서 비정상적인 자식 프로세스를 모니터링합니다.

    네트워크:

    • 알려진 공격자 IP로 나가는 연결을 탐지합니다:

      • 107.191.58.76, 96.9.125.147, 104.238.159.149

    🔐 완화 조치

    패치 전:

    1. AMSI 활성화:

      • AMSI를 지원하는 Microsoft Defender Antivirus를 사용합니다.
      • AMSI는 실행 전에 악성 ViewState 페이로드를 탐지할 수 있습니다.
    2. 네트워크 제어 적용:

      • SharePoint 서버 액세스를 내부 네트워크로만 제한합니다.
    3. EDR/XDR 배포:

      • 동작 탐지를 위해 Defender for Endpoint 또는 유사한 솔루션을 사용합니다.

    패치 후:

    1. 2025년 7월 업데이트 설치:

      • Microsoft는 SharePoint 2016, 2019 및 Subscription Edition용 핫픽스를 출시했습니다.
    2. machineKey 교체:

      • web.config에서 ASP.NET ValidationKey 및 DecryptionKey를 변경합니다.
      • 변경 사항을 적용하려면 IIS(iisreset)를 강제로 다시 시작합니다.
    3. 감사 및 정리:

      • 불량 .aspx 파일을 제거합니다.
      • 예약된 작업이나 지속성 메커니즘을 확인합니다.

    🛡️ 요약

    • SharePoint의 영향력이 큰 제로데이는 위조된 ViewState 페이로드를 통해 서버 전체를 장악할 수 있습니다.
    • 활발한 악용이 확인되었습니다.
    • 즉시 패치하고, 암호화 키를 교체하고, 침해 지표를 검사하십시오.

    도구 다운로드