Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — Глубокое погружение в CVE-2025-49706 — уязвимость подмены SharePoint, которая сейчас эксплуатируется в дикой природе для скрытного развертывания веб-шеллов и повышения привилегий. | Kitploit
Инструменты/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеРазведка угрозОбучение и ОбразованиеRed TeamingРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

Глубокое погружение в CVE-2025-49706 — уязвимость подмены SharePoint, которая сейчас эксплуатируется в дикой природе для скрытного развертывания веб-шеллов и повышения привилегий.

Репозиторий
1831 год назадЕщё не проверено
Поделиться

🚨 CVE-2025-49706 – Уязвимость подмены SharePoint, активно эксплуатируемая

Автор: Адитья Бхатт – Специалист по VAPT | Red Teamer


📌 TL;DR

Microsoft SharePoint находится под активной угрозой. CVE‑2025‑49706, уязвимость подмены в SharePoint Server, перешла от среднего уровня серьезности к реальному вооружению, а ее вариант (CVE‑2025‑53770) уже активно эксплуатируется в дикой природе. Если вы используете локальный SharePoint 2016, 2019 или Subscription Edition, немедленно установите исправление или рискуете полной компрометацией.

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 Уязвимость

CVE‑2025‑49706 затрагивает:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ Первопричина:

Проблема кроется в некорректной обработке аутентификации (CWE‑287). Аутентифицированные злоумышленники могут подделывать сетевые запросы, что приводит к потенциальной выдаче себя за другое лицо и повышению привилегий.

🔒 Оценка CVSS:

  • 6.3 (Средний) – CVSS v3.1 Несмотря на умеренный рейтинг, возможность объединения с другими уязвимостями делает ее гораздо более опасной.

🧪 Симуляция PoC (Только для этичного тестирования на проникновение)

🚫 Отказ от ответственности: Приведенные ниже шаги предназначены строго для образовательных целей и целей защиты. Любое несанкционированное использование против производственных систем без согласия незаконно и неэтично.

🔧 Сценарий: Аутентифицированный пользователь SharePoint использует поддельный POST-запрос для запуска выполнения кода на уровне системы через цепочку загрузки веб-шелла.

🧾 Требования:

  • Аутентифицированный пользователь SharePoint с низкими привилегиями
  • Burp Suite / MITM-прокси
  • Доступ к /sites/<vuln-site>/_layouts/15/SignOut.aspx
  • Целевая конечная точка, которая некорректно обрабатывает поддельные заголовки

🔥 Обзор шагов:

  1. Войдите в SharePoint от имени любого аутентифицированного пользователя (администратор не требуется).

  2. Перехватите легитимный запрос к известной уязвимой конечной точке (SignOut.aspx, UserProfileService.asmx и т.д.) с помощью Burp.

  3. Измените заголовки, например:

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. Повторно отправьте запрос с встроенной полезной нагрузкой (например, командой дроппера или внедрением скрытой aspx-страницы).

  5. Используйте POST-параметры для загрузки:

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. Перейдите к загруженному шеллу (spinstall0.aspx) и запустите системные команды через параметры запроса.

Обзор шагов - визуальная выборка


⚡ Результат:

  • Злоумышленник получает контроль над обратной оболочкой или имплантом постоянства через аутентифицированную подмену, не вызывая срабатывания стандартных правил аутентификации/авторизации.
  • В сочетании с CVE-2025-53770: полное удаленное выполнение кода на хосте SharePoint.

⚔️ Реальные атаки: Кампания «ToolShell»

Microsoft и исследователи безопасности сообщили, что CVE‑2025‑49706 объединяется с другими ошибками в активных кампаниях под названием «ToolShell». Эта многофазная атака:

  • Использует CVE‑2025‑49706 + CVE‑2025‑49704
  • Загружает веб-шеллы, такие как spinstall0.aspx
  • Похищает токены аутентификации SharePoint
  • Захватывает NT AUTHORITY\SYSTEM через внедрение процессов
  • Устанавливает вредоносные нагрузки, такие как SuspSignoutReq.exe

📌 Это сценарий полной компрометации.


🧩 Обнаружение и IOC

Если вы используете Defender для конечных точек или Defender AV:

  • Следите за предупреждениями, такими как:

    • Possible web shell installation
    • Suspicious IIS Worker Behavior
    • HijackSharePointServer
  • Ищите spinstall0.aspx в:

    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 Другие индикаторы:

  • Сброшенные бинарники: SuspSignoutReq.exe, sharepoint_helper.dll
  • Подозрительный исходящий C2: трафик .onion или случайный DNS с сервера SharePoint

🛡️ Смягчение последствий: Что вы ДОЛЖНЫ сделать прямо сейчас

✅ НЕМЕДЛЕННО УСТАНОВИТЕ ИСПРАВЛЕНИЕ

Установите обновления июльского вторника исправлений 2025:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Каталог обновлений Microsoft

✅ ВКЛЮЧИТЕ AMSI + Defender AV

Для защиты в реальном времени:

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ ВРЕМЕННО ЗАБЛОКИРУЙТЕ ВНЕШНИЙ ДОСТУП

Если установка исправления откладывается, изолируйте сервер SharePoint от интернета, чтобы предотвратить доставку начальной полезной нагрузки.


🧠 Профессиональный совет – Пользовательский запрос для охоты за угрозами (Defender):

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

Используйте этот KQL в Расширенной охоте Microsoft 365 Defender для обнаружения загрузок веб-шеллов.


🔚 Заключительные слова

Это не просто CVE с рейтингом 6.3 — это реальный инструмент для горизонтального перемещения, уже используемый сложными угрозами. Если у вас работает локальный экземпляр SharePoint и вы не устанавливали исправления с июня 2025 года — вы уже цель.

🛡️ Исправляйте быстро. Отслеживайте журналы. Охотьтесь за угрозами. Оставайтесь в безопасности.


📚 Ссылки

  • CVE-2025-49706 – NVD
  • Руководство Microsoft для клиентов по CVE-2025-53770
  • Освещение The Hacker News
  • Отчет об угрозах Wiz

👨‍💻 Об авторе

Я практикующий специалист по кибербезопасности с сильным фокусом на Red Teaming, оценку уязвимостей и атакующую безопасность. Вхожу в топ-2% на TryHackMe и создал такие инструменты, как KeySentry, PixelPhantomX и ShadowHash, которые направлены на обнаружение утечек ключей, обход моделей ИИ и криптографические операции.

Имею несколько сертификатов, включая CEH, CompTIA Security+, сертификат Red Team от IIT Kanpur и другие. Активно пишу для InfoSec WriteUps, где делюсь техническим контентом для сообщества безопасности, и внес вклад в исследования по кибербезопасности и ИИ, индексированные в Scopus. Также регулярно участвую в хакатонах и практических соревнованиях по безопасности.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Скачать инструмент