Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — Um mergulho profundo no CVE-2025-49706 — a falha de falsificação do SharePoint agora explorada ativamente para implantação furtiva de web shell e escalonamento de privilégios. | Kitploit
Ferramentas/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoInteligência de AmeaçasAprendizado e EducaçãoRed TeamingResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

Um mergulho profundo no CVE-2025-49706 — a falha de falsificação do SharePoint agora explorada ativamente para implantação furtiva de web shell e escalonamento de privilégios.

Ver Repositório
183há 1 anoAinda não revisado

🚨 CVE-2025-49706 – Vulnerabilidade de Spoofing do SharePoint Sob Exploração Ativa

Por Aditya Bhatt – Especialista em VAPT | Red Teamer


📌 TL;DR

Microsoft SharePoint está sob ameaça ativa. CVE‑2025‑49706, uma vulnerabilidade de spoofing no SharePoint Server, evoluiu de severidade média para armamento real, com uma variante (CVE‑2025‑53770) agora explorada ativamente na natureza. Se você está executando SharePoint on-prem 2016, 2019 ou Subscription Edition, aplique o patch imediatamente ou arrisque comprometimento total.

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 A Vulnerabilidade

CVE‑2025‑49706 afeta:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ Causa Raiz:

O problema reside no tratamento inadequado de autenticação (CWE‑287). Atacantes autenticados podem falsificar solicitações de rede, levando a possível impersonificação e elevação de privilégios.

🔒 Pontuação CVSS:

  • 6.3 (Medium) – CVSS v3.1 Apesar da classificação moderada, seu potencial de encadeamento o torna muito mais perigoso.

🧪 Simulação de PoC (Uso Ético de Red Team Apenas)

🚫 Aviso: Os passos abaixo são estritamente para fins educacionais e de segurança defensiva. Qualquer uso não autorizado contra sistemas de produção sem consentimento é ilegal e antiético.

🔧 Cenário: Usuário autenticado do SharePoint abusa de solicitação POST falsificada para acionar execução de código a nível de sistema através de drop de web shell encadeado.

🧾 Requisitos:

  • Usuário autenticado do SharePoint com privilégios baixos
  • Burp Suite / MITM proxy
  • Acesso a /sites/<vuln-site>/_layouts/15/SignOut.aspx
  • Um endpoint alvo que lida incorretamente com cabeçalhos falsificados

🔥 Visão Geral dos Passos:

  1. Faça login no SharePoint com qualquer usuário autenticado (não é necessário admin).

  2. Intercepte uma solicitação legítima para um endpoint vulnerável conhecido (SignOut.aspx, UserProfileService.asmx, etc.) usando Burp.

  3. Modifique cabeçalhos como:

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. Reenvie a solicitação com um payload embutido (ex.: comando dropper ou injeção de página aspx oculta).

  5. Use parâmetros POST para enviar:

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. Navegue até o shell dropado (spinstall0.aspx) e acione comandos do sistema via parâmetros de consulta.

Visão Geral dos Passos_ - seleção visual


⚡ Resultado:

  • O atacante agora controla um reverse shell ou implante de persistência através de spoofing autenticado sem acionar regras padrão de autenticação/autorização.
  • Se encadeado com CVE-2025-53770: RCE total no host do SharePoint.

⚔️ Ataques do Mundo Real: A Campanha “ToolShell”

A Microsoft e pesquisadores de segurança relataram que o CVE‑2025‑49706 está sendo encadeado com outras falhas em campanhas ativas chamadas "ToolShell". Este ataque multifásico:

  • Aproveita CVE‑2025‑49706 + CVE‑2025‑49704
  • Dropa web shells como spinstall0.aspx
  • Rouba tokens de autenticação do SharePoint
  • Sequestra NT AUTHORITY\SYSTEM via injeção de processo
  • Instala payloads de malware como SuspSignoutReq.exe

📌 É um cenário de comprometimento total.


🧩 Detecção e IOCs

Se você estiver usando o Defender for Endpoint ou Defender AV:

  • Fique atento a alertas como:

    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • Procure por spinstall0.aspx em:

    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 Outros indicadores:

  • Binários dropados: SuspSignoutReq.exe, sharepoint_helper.dll
  • C2 de saída suspeito: tráfego .onion ou DNS aleatório a partir do servidor SharePoint

🛡️ Mitigação: O que você DEVE fazer agora

✅ APLIQUE O PATCH IMEDIATAMENTE

Instale as atualizações de Patch Tuesday de julho de 2025:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Microsoft Update Catalog

✅ HABILITE AMSI + Defender AV

Para proteção em tempo real:

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ BLOQUEIE ACESSO EXTERNO TEMPORARIAMENTE

Se o patch estiver atrasado, isole o servidor SharePoint da internet para evitar a entrega inicial do payload.


🧠 Dica Profissional – Consulta Personalizada de Caça a Ameaças (Defender):

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

Use este KQL no Microsoft 365 Defender Advanced Hunting para detectar drops de web shell.


🔚 Palavras Finais

Isto não é apenas um CVE com classificação 6.3 — é um verdadeiro facilitador de movimento lateral, já aproveitado por atores de ameaças sofisticados. Se você estiver executando uma instância on-prem do SharePoint e não aplicou patches desde junho de 2025 — você já é um alvo.

🛡️ Aplique patch rápido. Monitore logs. Caçe ameaças. Fique seguro.


📚 Referências

  • CVE-2025-49706 – NVD
  • Orientação da Microsoft para CVE-2025-53770
  • Cobertura do The Hacker News
  • Relatório de Ameaças da Wiz

👨‍💻 Sobre o Autor

Sou um profissional de cibersegurança com forte foco em red team, avaliação de vulnerabilidades e segurança ofensiva. Já fiquei entre os 2% melhores no TryHackMe e construí ferramentas como KeySentry, PixelPhantomX e ShadowHash que focam em detecção de vazamento de chaves, evasão de modelos de IA e operações criptográficas.

Possuo múltiplas certificações incluindo CEH, CompTIA Security+, o Certificado Red Team do IIT Kanpur entre outras. Escrevo ativamente para o InfoSec WriteUps, onde compartilho conteúdo técnico para a comunidade de segurança, e contribuí para pesquisas indexadas no Scopus em cibersegurança e IA. Também participo regularmente de hackathons e desafios práticos de segurança.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Baixar ferramenta