
Глубокое погружение в CVE-2025-49706 — уязвимость подмены SharePoint, которая сейчас эксплуатируется в дикой природе для скрытного развертывания веб-шеллов и повышения привилегий.
Автор: Адитья Бхатт – Специалист по VAPT | Red Teamer
Microsoft SharePoint находится под активной угрозой. CVE‑2025‑49706, уязвимость подмены в SharePoint Server, перешла от среднего уровня серьезности к реальному вооружению, а ее вариант (CVE‑2025‑53770) уже активно эксплуатируется в дикой природе. Если вы используете локальный SharePoint 2016, 2019 или Subscription Edition, немедленно установите исправление или рискуете полной компрометацией.
CVE‑2025‑49706 затрагивает:
Проблема кроется в некорректной обработке аутентификации (CWE‑287). Аутентифицированные злоумышленники могут подделывать сетевые запросы, что приводит к потенциальной выдаче себя за другое лицо и повышению привилегий.
🚫 Отказ от ответственности: Приведенные ниже шаги предназначены строго для образовательных целей и целей защиты. Любое несанкционированное использование против производственных систем без согласия незаконно и неэтично.
POST-запрос для запуска выполнения кода на уровне системы через цепочку загрузки веб-шелла./sites/<vuln-site>/_layouts/15/SignOut.aspxВойдите в SharePoint от имени любого аутентифицированного пользователя (администратор не требуется).
Перехватите легитимный запрос к известной уязвимой конечной точке (SignOut.aspx, UserProfileService.asmx и т.д.) с помощью Burp.
Измените заголовки, например:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
Повторно отправьте запрос с встроенной полезной нагрузкой (например, командой дроппера или внедрением скрытой aspx-страницы).
Используйте POST-параметры для загрузки:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
Перейдите к загруженному шеллу (spinstall0.aspx) и запустите системные команды через параметры запроса.
Microsoft и исследователи безопасности сообщили, что CVE‑2025‑49706 объединяется с другими ошибками в активных кампаниях под названием «ToolShell». Эта многофазная атака:
spinstall0.aspxSuspSignoutReq.exe📌 Это сценарий полной компрометации.
Если вы используете Defender для конечных точек или Defender AV:
Следите за предупреждениями, такими как:
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerИщите spinstall0.aspx в:
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 Другие индикаторы:
SuspSignoutReq.exe, sharepoint_helper.dll.onion или случайный DNS с сервера SharePointУстановите обновления июльского вторника исправлений 2025:
KB5002744KB5002741🔗 Каталог обновлений Microsoft
Для защиты в реальном времени:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
Если установка исправления откладывается, изолируйте сервер SharePoint от интернета, чтобы предотвратить доставку начальной полезной нагрузки.
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
Используйте этот KQL в Расширенной охоте Microsoft 365 Defender для обнаружения загрузок веб-шеллов.
Это не просто CVE с рейтингом 6.3 — это реальный инструмент для горизонтального перемещения, уже используемый сложными угрозами. Если у вас работает локальный экземпляр SharePoint и вы не устанавливали исправления с июня 2025 года — вы уже цель.
🛡️ Исправляйте быстро. Отслеживайте журналы. Охотьтесь за угрозами. Оставайтесь в безопасности.
Я практикующий специалист по кибербезопасности с сильным фокусом на Red Teaming, оценку уязвимостей и атакующую безопасность. Вхожу в топ-2% на TryHackMe и создал такие инструменты, как KeySentry, PixelPhantomX и ShadowHash, которые направлены на обнаружение утечек ключей, обход моделей ИИ и криптографические операции.
Имею несколько сертификатов, включая CEH, CompTIA Security+, сертификат Red Team от IIT Kanpur и другие. Активно пишу для InfoSec WriteUps, где делюсь техническим контентом для сообщества безопасности, и внес вклад в исследования по кибербезопасности и ИИ, индексированные в Scopus. Также регулярно участвую в хакатонах и практических соревнованиях по безопасности.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt