Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-53770 — Технический анализ и рекомендации по обнаружению для CVE-2025-53770, критической неаутентифицированной уязвимости удаленного выполнения кода (RCE) в Microsoft SharePoint Server, эксплуатируемой посредством десериализации ViewState и украденных machineKeys. | Kitploit
Инструменты/GitHubGitHub/yosasasutsut/blackash-cve-2025-53770
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаОбнаружение ВторженийРеагирование на Инциденты
GitHubyosasasutsut/blackash-cve-2025-53770

Blackash-CVE-2025-53770

Технический анализ и рекомендации по обнаружению для CVE-2025-53770, критической неаутентифицированной уязвимости удаленного выполнения кода (RCE) в Microsoft SharePoint Server, эксплуатируемой посредством десериализации ViewState и украденных machineKeys.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
61 год назадЕщё не проверено

🧠 CVE-2025-53770 : Критическая уязвимость SharePoint RCE, эксплуатируемая через подделку ViewState

sharepoint-removebg-preview

📌 Обзор уязвимости

  • Тип: Удаленное выполнение кода (RCE)
  • Оценка CVSS: 9.8 (Критическая)
  • Компонент: Microsoft SharePoint Server (локальный)
  • Основная причина: Небезопасная десериализация данных ViewState с использованием украденного machineKey ASP.NET (ValidationKey и DecryptionKey).
  • Эксплуатация: Не требует аутентификации.
  • Статус: Активно эксплуатируется в реальных условиях.
  • Дата раскрытия: 19 июля 2025 г.
  • Обнаружено/Сообщено: Несколько поставщиков безопасности и государственные группы реагирования на инциденты.

🛠️ Технические детали

  1. Первоначальное проникновение:

    • Злоумышленники загружают специально созданный файл .aspx (например, spinstall0.aspx), эксплуатируя ошибки десериализации SharePoint.
    • Эта оболочка считывает конфиденциальные ключи (machineKey) из памяти.
  2. Постоянство:

    • С помощью этих ключей злоумышленники генерируют вредоносные полезные нагрузки ViewState.
    • Эти полезные нагрузки обходят проверку подписи и выполняют произвольный код в рабочем процессе IIS w3wp.exe.
  3. Отсутствие патча = постоянный доступ, даже после перезагрузки сервера или перезапуска пула приложений.


📂 Затронутые продукты

ПродуктСтатус
SharePoint Server 2016 (on-prem)Уязвим
SharePoint Server 2019 (on-prem)Уязвим
SharePoint Subscription EditionУязвим
SharePoint Online (Microsoft 365)Не затронут

📡 Индикаторы эксплуатации

  • Загрузка spinstall0.aspx или аналогичных файлов-оболочек.

  • Запросы к:

    • /sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit
    • С реферером: _layouts/SignOut.aspx
  • w3wp.exe порождает cmd.exe, powershell.exe или rundll32.


🧪 Советы по обнаружению

Веб-логи:

  • Ищите необычные POST-запросы к страницам макетов SharePoint.
  • Поищите в журналах доступа запросы, содержащие /layouts/ с необычными пользовательскими агентами.

Файловая система:

  • Сканируйте на наличие нераспознанных файлов .aspx в:

    • %ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\

Процессы:

  • Отслеживайте аномальные дочерние процессы в w3wp.exe.

Сеть:

  • Обнаруживайте исходящие соединения с известными IP-адресами злоумышленников:

    • 107.191.58.76, 96.9.125.147, 104.238.159.149

🔐 Смягчение последствий

До установки патча:

  1. Включите AMSI:

    • Используйте Microsoft Defender Antivirus с поддержкой AMSI.
    • AMSI может обнаруживать вредоносные полезные нагрузки ViewState до их выполнения.
  2. Примените сетевые контрмеры:

    • Ограничьте доступ к серверу SharePoint только внутренними сетями.
  3. Разверните EDR/XDR:

    • Используйте Defender for Endpoint или аналогичные решения для поведенческого обнаружения.

После установки патча:

  1. Установите обновления июля 2025 г.:

    • Microsoft выпустила исправления для SharePoint 2016, 2019 и Subscription Edition.
  2. Смените machineKey:

    • Измените ValidationKey и DecryptionKey ASP.NET в web.config.
    • Принудительно перезапустите IIS (iisreset), чтобы применить изменения.
  3. Аудит и очистка:

    • Удалите вредоносные файлы .aspx.
    • Проверьте наличие запланированных задач или механизмов сохранения доступа.

🛡️ Резюме

  • Высоковлиятельная уязвимость нулевого дня в SharePoint позволяет полностью скомпрометировать сервер с помощью поддельных полезных нагрузок ViewState.
  • Подтверждена активная эксплуатация.
  • Немедленно установите патч, смените ключи шифрования и проверьте индикаторы компрометации.

Скачать инструмент