Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — Критическая уязвимость RCE без аутентификации в SharePoint (CVE-2025-53770), уже эксплуатируемая в реальных атаках, основанная непосредственно на уязвимости подмены CVE-2025-49706. | Kitploit
Инструменты/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРеагирование на Инциденты
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Критическая уязвимость RCE без аутентификации в SharePoint (CVE-2025-53770), уже эксплуатируемая в реальных атаках, основанная непосредственно на уязвимости подмены CVE-2025-49706.

Репозиторий
111 год назадЕщё не проверено

🚨 CVE‑2025‑53770 – Вариант уязвимости нулевого дня SharePoint, используемый для полного удаленного выполнения кода

Критическая эскалация от CVE‑2025‑49706
Автор: Aditya Bhatt – Red Team | VAPT


📌 TL;DR

CVE‑2025‑53770 — это критическая (CVSS 9.8) уязвимость удаленного выполнения кода без аутентификации в Microsoft SharePoint, которая сейчас активно эксплуатируется в реальных атаках. Это не изолированная проблема, а вариант CVE‑2025‑49706, который я освещал ранее. Но если CVE‑2025‑49706 требовал аутентификации, то 53770 — не требует.

Это неаутентифицированное выполнение кода с реальными сбросами веб-шеллов и повышением привилегий в активных атаках. Патч сейчас.


🔁 Если вы пропустили:

Ранее я проанализировал CVE‑2025‑49706 — уязвимость подмены в SharePoint, которая позволяла манипулировать токенами, загружать веб-шеллы и перемещаться по сети с аутентифицированной точки опоры.

CVE‑2025‑53770 строится на той же основе, но пропускает вход в систему.


🧠 Что такое CVE‑2025‑53770?

  • Тип: Неаутентифицированное удаленное выполнение кода (RCE)

  • Серьезность: CVSS 9.8 (Критическая)

  • Затронутые продукты:

    • SharePoint Server 2016 (без патча)
    • SharePoint Server 2019
    • SharePoint Server Subscription Edition

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g


🔍 Первопричина

По данным Microsoft, это вариант CVE‑2025‑49706, связанный с неправильной обработкой сфабрикованных токенов аутентификации в сочетании с вредоносными полезными нагрузками __VIEWSTATE, что приводит к прямому выполнению в рабочих процессах IIS.


⚔️ Атаки в реальном мире

🚨 Обновление кампании ToolShell:

  • Злоумышленники используют цепочку:

    • CVE‑2025‑49704 (ошибка десериализации)
    • CVE‑2025‑49706 (поддельный заголовок + обход аутентификации)
    • CVE‑2025‑53770 (RCE без аутентификации)
  • Сбрасывают:

    • Веб-шелл spinstall0.aspx
    • Полезные нагрузки, такие как SuspSignoutReq.exe
    • Инструменты сохранения доступа под w3wp.exe

🎯 Целевые объекты (на основе отчетов MSRC):

  • Государственный и образовательный секторы
  • Локальные порталы SharePoint
  • Любые экземпляры SharePoint, доступные из интернета и не имеющие июльских патчей

🧪 Схема атаки (упрощенно):

  1. 📥 Вредоносный запрос отправляется на уязвимую конечную точку (без аутентификации)
  2. 🧾 Внедренная полезная нагрузка __VIEWSTATE или поддельный токен обходит проверку
  3. 💣 Код выполняется внутри IIS (w3wp.exe) от имени NT AUTHORITY\SYSTEM
  4. 🐚 Загружается веб-шелл, устанавливается удаленный доступ
  5. 🛰️ Устанавливается связь с C2, начинается боковое перемещение

_- visual selection


🛡️ Смягчение последствий и установка патчей

✅ Немедленно установите патчи

Microsoft выпустила внеплановые обновления безопасности 20–21 июля 2025 года:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 ожидается — изолируйте серверы как можно скорее

🔗 Каталог обновлений Microsoft


✅ Укрепите системы

  • Отключите внешний доступ к SharePoint до установки патча
  • Смените машинные ключи / ключи проверки viewstate
  • Включите AMSI + Defender AV с помощью следующих флагов PowerShell:
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 Обнаружение и охота за угрозами

Примеры индикаторов компрометации (IOC):

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • Большие закодированные __VIEWSTATE в POST-запросах

  • Подозрительное дерево процессов:

    • w3wp.exe → cmd.exe → powershell.exe

KQL-запрос для Defender:

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 Связь с CVE‑2025‑49706

CVE IDТребуемый доступВоздействиеЭксплуатация

Microsoft подтвердила, что 53770 является вариантом 49706, теперь превращенным в RCE без аутентификации.


🧠 Заключительные мысли

Это не просто очередной CVE. CVE‑2025‑53770 — одна из самых опасных уязвимостей SharePoint за последнее время. Она основана на уже плохой уязвимости подмены (49706) и устраняет единственный барьер — аутентификацию.

Если вы используете локальный экземпляр SharePoint и не устанавливали патчи с начала июля 2025 года, считайте, что система скомпрометирована, и активно проводите охоту.

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 Ссылки

  • Блог Microsoft – CVE-2025-53770
  • Статья SecurityWeek
  • Мой анализ CVE‑2025‑49706
  • Threat Intel от Wiz

👨‍💻 Об авторе

Я практикующий специалист по кибербезопасности, специализирующийся на наступательной безопасности, анализе эксплойтов и операциях красной команды. Я вхожу в топ 2% на TryHackMe и опубликовал такие инструменты безопасности, как KeySentry, ShadowHash и PixelPhantomX. Имею сертификаты CEH, Security+ и IIT Kanpur Red Team Certificate, регулярно пишу для InfoSec WriteUps и других площадок по безопасности.

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


Скачать инструмент
CVE‑2025‑49706АутентифицированныйПодмена / Сброс веб-шеллаПодтверждена
CVE‑2025‑53770НеаутентифицированныйRCE + привилегии SYSTEMАктивна