
Análise técnica e orientação de detecção para CVE-2025-53770, uma vulnerabilidade crítica de RCE não autenticada no Microsoft SharePoint Server explorada via desserialização de ViewState e machineKeys roubadas.
machineKey ASP.NET roubada (ValidationKey e DecryptionKey).Ponto de entrada inicial:
.aspx malicioso (por exemplo, ) explorando as falhas de desserialização do SharePoint.spinstall0.aspxmachineKey) da memória.Persistência:
w3wp.exe.Sem patch = acesso persistente, mesmo após reinicialização do servidor ou reciclagem do pool de aplicativos.
| Product | Status |
|---|---|
| SharePoint Server 2016 (local) | Vulnerável |
| SharePoint Server 2019 (local) | Vulnerável |
| SharePoint Subscription Edition | Vulnerável |
| SharePoint Online (Microsoft 365) | Não afetado |
Upload de spinstall0.aspx ou arquivos de shell semelhantes.
Requisições para:
/sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe iniciando cmd.exe, powershell.exe ou rundll32.
/layouts/ com user agents incomuns.Digitalize por arquivos .aspx não reconhecidos em:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe.Detecte conexões de saída para IPs de atacantes conhecidos:
107.191.58.76, 96.9.125.147, 104.238.159.149Habilite o AMSI:
Aplique Controles de Rede:
Implante EDR/XDR:
Instale as Atualizações de Julho de 2025:
Rotacione a machineKey:
ValidationKey e o DecryptionKey do ASP.NET no web.config.iisreset) para aplicar as alterações.Auditoria e Limpeza:
.aspx maliciosos.