
Технический анализ и рекомендации по обнаружению для CVE-2025-53770, критической неаутентифицированной уязвимости удаленного выполнения кода (RCE) в Microsoft SharePoint Server, эксплуатируемой посредством десериализации ViewState и украденных machineKeys.
machineKey ASP.NET (ValidationKey и DecryptionKey).Первоначальное проникновение:
.aspx (например, spinstall0.aspx), эксплуатируя ошибки десериализации SharePoint.machineKey) из памяти.Постоянство:
w3wp.exe.Отсутствие патча = постоянный доступ, даже после перезагрузки сервера или перезапуска пула приложений.
| Продукт | Статус |
|---|---|
| SharePoint Server 2016 (on-prem) | Уязвим |
| SharePoint Server 2019 (on-prem) | Уязвим |
| SharePoint Subscription Edition | Уязвим |
| SharePoint Online (Microsoft 365) | Не затронут |
Загрузка spinstall0.aspx или аналогичных файлов-оболочек.
Запросы к:
/sites/*/_layouts/15/ToolPane.aspx?DisplayMode=Edit_layouts/SignOut.aspxw3wp.exe порождает cmd.exe, powershell.exe или rundll32.
/layouts/ с необычными пользовательскими агентами.Сканируйте на наличие нераспознанных файлов .aspx в:
%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\15\TEMPLATE\LAYOUTS\w3wp.exe.Обнаруживайте исходящие соединения с известными IP-адресами злоумышленников:
107.191.58.76, 96.9.125.147, 104.238.159.149Включите AMSI:
Примените сетевые контрмеры:
Разверните EDR/XDR:
Установите обновления июля 2025 г.:
Смените machineKey:
ValidationKey и DecryptionKey ASP.NET в web.config.iisreset), чтобы применить изменения.Аудит и очистка:
.aspx.