Обзор
CVE-2025-53770 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая Microsoft SharePoint Server 2016, 2019 и Subscription Edition (только локальные версии, не SharePoint Online). Злоумышленники могут обойти аутентификацию и получить полный контроль над сервером, используя логическую ошибку и небезопасную десериализацию. Эта цепочка эксплойтов, известная как "ToolShell", была замечена в активных атаках.
Технические детали
Уязвимые версии
- SharePoint Enterprise Server 2016
- SharePoint Server 2019
- SharePoint Server Subscription Edition
- Не применимо к SharePoint Online (Microsoft 365)
Степень серьезности
- Оценка CVSS: 9.8 (Критическая)
Цепочка эксплойта: пошаговое описание
1. Обход аутентификации
- Злоумышленник отправляет специально сформированный HTTP POST-запрос на скрытую страницу управления:
/_layouts/15/ToolPane.aspx?DisplayMode=Edit
- Запрос содержит поддельный заголовок Referer:
Referer: /_layouts/SignOut.aspx
- Из-за логической ошибки SharePoint обрабатывает этот запрос как исходящий от легитимной аутентифицированной сессии, предоставляя доступ.
2. Удаленное выполнение кода через десериализацию
- Используя доступ к привилегированной конечной точке, злоумышленник отправляет полезную нагрузку, эксплуатирующую ошибку небезопасной десериализации, что позволяет выполнить произвольный код.
- Обычно злоумышленник загружает вредоносный веб-шелл ASPX (например,
spinstall0.aspx) в системный каталог SharePoint.
3. Развертывание веб-шелла и кража ключей
- Веб-шелл выполняется, позволяя злоумышленнику читать конфиденциальные файлы конфигурации SharePoint.
- Злоумышленник извлекает машинные ключи сервера:
ValidationKey
DecryptionKey
- Эти криптографические ключи защищают токены аутентификации пользователей и состояние сессии (ViewState).
4. Полный захват сервера и сохранение доступа
- Имея ключи, злоумышленник может создавать собственные действительные подписанные полезные нагрузки, которым SharePoint будет доверять и выполнять их.
- Это обеспечивает постоянный RCE и позволяет обходить большинство средств защиты, даже после первоначального исправления — если украденные ключи не будут сменены.
Воздействие
- Полная компрометация локального сервера SharePoint:
- Выполнение произвольных команд
- Доступ/изменение файлов
- Утечка данных
- Перемещение по внутренней сети
- Постоянство: Злоумышленники сохраняют доступ, используя украденные машинные ключи, пока эти ключи не будут изменены вручную.
Пример схемы атаки (диаграмма)
sequenceDiagram
participant Attacker
participant SharePoint Server
Attacker->>SharePoint Server: POST /ToolPane.aspx (with fake Referer)
SharePoint Server-->>Attacker: Grants admin access (auth bypass)
Attacker->>SharePoint Server: Uploads malicious web shell
Attacker->>SharePoint Server: Executes web shell to read config
SharePoint Server-->>Attacker: Returns ValidationKey and DecryptionKey
Attacker->>SharePoint Server: Sends forged, signed payloads (persistent RCE)
Устранение
Ссылки
Данный документ предназначен только для исследовательских и защитных целей. Не пытайтесь эксплуатировать системы, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.