
Um mergulho profundo no CVE-2025-49706 — a falha de falsificação do SharePoint agora explorada ativamente para implantação furtiva de web shell e escalonamento de privilégios.
Por Aditya Bhatt – Especialista em VAPT | Red Teamer
Microsoft SharePoint está sob ameaça ativa. CVE‑2025‑49706, uma vulnerabilidade de spoofing no SharePoint Server, evoluiu de severidade média para armamento real, com uma variante (CVE‑2025‑53770) agora explorada ativamente na natureza. Se você está executando SharePoint on-prem 2016, 2019 ou Subscription Edition, aplique o patch imediatamente ou arrisque comprometimento total.
CVE‑2025‑49706 afeta:
O problema reside no tratamento inadequado de autenticação (CWE‑287). Atacantes autenticados podem falsificar solicitações de rede, levando a possível impersonificação e elevação de privilégios.
🚫 Aviso: Os passos abaixo são estritamente para fins educacionais e de segurança defensiva. Qualquer uso não autorizado contra sistemas de produção sem consentimento é ilegal e antiético.
POST falsificada para acionar execução de código a nível de sistema através de drop de web shell encadeado./sites/<vuln-site>/_layouts/15/SignOut.aspxFaça login no SharePoint com qualquer usuário autenticado (não é necessário admin).
Intercepte uma solicitação legítima para um endpoint vulnerável conhecido (SignOut.aspx, UserProfileService.asmx, etc.) usando Burp.
Modifique cabeçalhos como:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
Reenvie a solicitação com um payload embutido (ex.: comando dropper ou injeção de página aspx oculta).
Use parâmetros POST para enviar:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
Navegue até o shell dropado (spinstall0.aspx) e acione comandos do sistema via parâmetros de consulta.
A Microsoft e pesquisadores de segurança relataram que o CVE‑2025‑49706 está sendo encadeado com outras falhas em campanhas ativas chamadas "ToolShell". Este ataque multifásico:
spinstall0.aspxSuspSignoutReq.exe📌 É um cenário de comprometimento total.
Se você estiver usando o Defender for Endpoint ou Defender AV:
Fique atento a alertas como:
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerProcure por spinstall0.aspx em:
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 Outros indicadores:
SuspSignoutReq.exe, sharepoint_helper.dll.onion ou DNS aleatório a partir do servidor SharePointInstale as atualizações de Patch Tuesday de julho de 2025:
KB5002744KB5002741Para proteção em tempo real:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
Se o patch estiver atrasado, isole o servidor SharePoint da internet para evitar a entrega inicial do payload.
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
Use este KQL no Microsoft 365 Defender Advanced Hunting para detectar drops de web shell.
Isto não é apenas um CVE com classificação 6.3 — é um verdadeiro facilitador de movimento lateral, já aproveitado por atores de ameaças sofisticados. Se você estiver executando uma instância on-prem do SharePoint e não aplicou patches desde junho de 2025 — você já é um alvo.
🛡️ Aplique patch rápido. Monitore logs. Caçe ameaças. Fique seguro.
Sou um profissional de cibersegurança com forte foco em red team, avaliação de vulnerabilidades e segurança ofensiva. Já fiquei entre os 2% melhores no TryHackMe e construí ferramentas como KeySentry, PixelPhantomX e ShadowHash que focam em detecção de vazamento de chaves, evasão de modelos de IA e operações criptográficas.
Possuo múltiplas certificações incluindo CEH, CompTIA Security+, o Certificado Red Team do IIT Kanpur entre outras. Escrevo ativamente para o InfoSec WriteUps, onde compartilho conteúdo técnico para a comunidade de segurança, e contribuí para pesquisas indexadas no Scopus em cibersegurança e IA. Também participo regularmente de hackathons e desafios práticos de segurança.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt