Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-53770 — Технический анализ и рекомендации по обнаружению для CVE-2025-53770, критической неаутентифицированной уязвимости удаленного выполнения кода (RCE) в Microsoft SharePoint Server, эксплуатируемой посредством десериализации ViewState и украденных machineKeys. | Kitploit
Инструменты/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаОбнаружение ВторженийРеагирование на Инциденты
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Технический анализ и рекомендации по обнаружению для CVE-2025-53770, критической неаутентифицированной уязвимости удаленного выполнения кода (RCE) в Microsoft SharePoint Server, эксплуатируемой посредством десериализации ViewState и украденных machineKeys.

Репозиторий
6401 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🧠 CVE-2025-53770 : Критическая уязвимость SharePoint RCE, эксплуатируемая через подделку ViewState

sharepoint-removebg-preview

📌 Обзор уязвимости

  • Тип: Удаленное выполнение кода (RCE)
  • Оценка CVSS: 9.8 (Критическая)
  • Компонент: Microsoft SharePoint Server (локальный)
  • Основная причина: Небезопасная десериализация данных ViewState с использованием украденного machineKey ASP.NET (ValidationKey и DecryptionKey).
  • Эксплуатация: Не требует аутентификации.
  • Статус: Активно эксплуатируется в реальных условиях.
  • Дата раскрытия: 19 июля 2025 г.
  • Обнаружено/Сообщено: Несколько поставщиков безопасности и государственные группы реагирования на инциденты.

🛠️ Технические детали

  1. Первоначальное проникновение:

    • Злоумышленники загружают специально созданный файл .aspx (например, ), эксплуатируя ошибки десериализации SharePoint.
spinstall0.aspx
  • Эта оболочка считывает конфиденциальные ключи (machineKey) из памяти.
  • Постоянство:

    • С помощью этих ключей злоумышленники генерируют вредоносные полезные нагрузки ViewState.
    • Эти полезные нагрузки обходят проверку подписи и выполняют произвольный код в рабочем процессе IIS w3wp.exe.
  • Отсутствие патча = постоянный доступ, даже после перезагрузки сервера или перезапуска пула приложений.


  • 📂 Затронутые продукты

    ПродуктСтатус
    SharePoint Server 2016 (on-prem)Уязвим
    SharePoint Server 2019 (on-prem)Уязвим
    SharePoint Subscription EditionУязвим
    SharePoint Online (Microsoft 365)Не затронут

    📡 Индикаторы эксплуатации

    • Загрузка spinstall0.aspx или аналогичных файлов-оболочек.

    • Запросы к:

      • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
      • С реферером: _layouts/SignOut.aspx
    • w3wp.exe порождает cmd.exe, powershell.exe или rundll32.


    🧪 Советы по обнаружению

    Веб-логи:

    • Ищите необычные POST-запросы к страницам макетов SharePoint.
    • Поищите в журналах доступа запросы, содержащие /layouts/ с необычными пользовательскими агентами.

    Файловая система:

    • Сканируйте на наличие нераспознанных файлов .aspx в:

      • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

    Процессы:

    • Отслеживайте аномальные дочерние процессы в w3wp.exe.

    Сеть:

    • Обнаруживайте исходящие соединения с известными IP-адресами злоумышленников:

      • 107.191.58.76, 96.9.125.147, 104.238.159.149

    🔐 Смягчение последствий

    До установки патча:

    1. Включите AMSI:

      • Используйте Microsoft Defender Antivirus с поддержкой AMSI.
      • AMSI может обнаруживать вредоносные полезные нагрузки ViewState до их выполнения.
    2. Примените сетевые контрмеры:

      • Ограничьте доступ к серверу SharePoint только внутренними сетями.
    3. Разверните EDR/XDR:

      • Используйте Defender for Endpoint или аналогичные решения для поведенческого обнаружения.

    После установки патча:

    1. Установите обновления июля 2025 г.:

      • Microsoft выпустила исправления для SharePoint 2016, 2019 и Subscription Edition.
    2. Смените machineKey:

      • Измените ValidationKey и DecryptionKey ASP.NET в web.config.
      • Принудительно перезапустите IIS (iisreset), чтобы применить изменения.
    3. Аудит и очистка:

      • Удалите вредоносные файлы .aspx.
      • Проверьте наличие запланированных задач или механизмов сохранения доступа.

    🛡️ Резюме

    • Высоковлиятельная уязвимость нулевого дня в SharePoint позволяет полностью скомпрометировать сервер с помощью поддельных полезных нагрузок ViewState.
    • Подтверждена активная эксплуатация.
    • Немедленно установите патч, смените ключи шифрования и проверьте индикаторы компрометации.

    Скачать инструмент