Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation — 对 CVE-2025-49706 的深入探讨——这个 SharePoint 欺骗漏洞现已在野外被利用,用于隐蔽的 Web Shell 部署和权限提升。 | Kitploit
工具/GitHubGitHub/adityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试威胁情报学习与教育红队事件响应
GitHubadityabhatt3010/cve-2025-49706-sharepoint-spoofing-vulnerability-under-active-exploitation

CVE-2025-49706-SharePoint-Spoofing-Vulnerability-Under-Active-Exploitation

对 CVE-2025-49706 的深入探讨——这个 SharePoint 欺骗漏洞现已在野外被利用,用于隐蔽的 Web Shell 部署和权限提升。

查看仓库
18341年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2025-49706 – SharePoint 欺骗漏洞正遭到积极利用

作者:Aditya Bhatt – VAPT 专家 | 红队成员


📌 太长不看版

Microsoft SharePoint 正面临积极威胁。CVE‑2025‑49706,一个 SharePoint Server 中的欺骗漏洞,已从中等严重性演变为 现实世界武器化,其 变种 (CVE‑2025‑53770) 目前在野外被积极利用。如果你正在运行本地 SharePoint 2016、2019 或 Subscription Edition,请 立即修补,否则面临完全被攻陷的风险。

a-dark-high-tech-themed-cyber-cover-illu_OW4GopTETR-0077m5jGhjw_LmEWf5g2RISpTrj1DGAd0A


🧠 漏洞详情

CVE‑2025‑49706 影响:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition <16.0.18526.20424

➤ 根因:

问题在于不正确的身份验证处理 (CWE‑287)。经过身份验证的攻击者可以伪造网络请求,从而导致潜在的冒充和权限提升。

🔒 CVSS 评分:

  • 6.3 (中等) – CVSS v3.1 尽管评级为中等,但其链式利用潜力使其更加危险。

🧪 PoC 模拟 (仅限道德红队使用)

🚫 免责声明:以下步骤严格用于教育和防御安全目的。未经同意在生产系统上未经授权使用是非法且不道德的。

🔧 场景:经过身份验证的 SharePoint 用户利用伪造的 POST 请求,通过链式 Webshell 投放触发系统级代码执行。

🧾 要求:

  • 经过身份验证的低权限 SharePoint 用户
  • Burp Suite / 中间人代理
  • 访问 /sites/<vuln-site>/_layouts/15/SignOut.aspx
  • 一个错误处理伪造标头的目标端点

🔥 步骤概述:

  1. 登录 SharePoint,使用任何经过身份验证的用户(无需管理员)。

  2. 拦截合法请求 到已知的易受攻击端点(SignOut.aspx、UserProfileService.asmx 等),使用 Burp。

  3. 修改标头,例如:

    root@kitploit:~
    X-UserToken: spoofedtoken
    X-Ms-Client-Request-Id: {malicious-guid}
    
  4. 重放请求,嵌入有效载荷(例如,dropper 命令或隐藏的 aspx 页面注入)。

  5. 使用 POST 参数 上传:

    root@kitploit:~
    <form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
      <input type="file" name="webshell.aspx">
    </form>
    
  6. 导航到 投放的 shell (spinstall0.aspx),并通过查询参数触发系统命令。

步骤概述 - 视觉选择


⚡ 结果:

  • 攻击者现在可以通过经过身份验证的欺骗控制反向 shell 或持久化植入,而不会触发标准身份验证/授权规则。
  • 如果与 CVE-2025-53770 链式利用:在 SharePoint 主机上获得完全 远程代码执行。

⚔️ 现实世界攻击:“ToolShell”活动

Microsoft 和安全研究人员报告称,CVE‑2025‑49706 正在被与其他漏洞链式利用,在名为 “ToolShell” 的活跃活动中。这种多阶段攻击:

  • 利用 CVE‑2025‑49706 + CVE‑2025‑49704
  • 投放 Webshell,例如 spinstall0.aspx
  • 窃取 SharePoint 身份验证令牌
  • 通过进程注入劫持 NT AUTHORITY\SYSTEM
  • 安装恶意软件有效载荷,例如 SuspSignoutReq.exe

📌 这是一个完全被攻陷的场景。


🧩 检测与入侵指标

如果您正在运行 Defender for Endpoint 或 Defender 防病毒:

  • 关注以下警报:

    • 可能的 Webshell 安装
    • 可疑的 IIS 工作进程行为
    • 劫持SharePoint服务器
  • 查找 spinstall0.aspx 在:

    • C:\inetpub\wwwroot\wss\VirtualDirectories\*

📁 其他指标:

  • 投放的二进制文件:SuspSignoutReq.exe、sharepoint_helper.dll
  • 可疑的出站命令与控制:来自 SharePoint 服务器的 .onion 或随机 DNS 流量

🛡️ 缓解措施:您必须立即执行的操作

✅ 立即修补

安装 2025 年 7 月补丁星期二更新:

  • SharePoint 2016 ➤ KB5002744
  • SharePoint 2019 ➤ KB5002741

🔗 Microsoft 更新目录

✅ 启用 AMSI + Defender 防病毒

用于实时保护:

root@kitploit:~
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false

✅ 临时阻止外部访问

如果修补延迟,将 SharePoint 服务器与互联网隔离,以防止初始有效载荷交付。


🧠 专业提示 – 自定义威胁狩猎查询 (Defender):

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

在 Microsoft 365 Defender 高级搜寻 中使用此 KQL 以检测 Webshell 投放。


🔚 结束语

这不仅仅是一个评分为 6.3 的 CVE — 它是一个真正的横向移动推手,已经被高级威胁行为者利用。如果你正在运行本地 SharePoint 实例,并且自 2025 年 6 月以来尚未修补 — 你已经是目标了。

🛡️ 快速修补。监控日志。狩猎威胁。保持安全。


📚 参考资料

  • CVE-2025-49706 – NVD
  • Microsoft Customer Guidance for CVE-2025-53770
  • The Hacker News Coverage
  • Wiz Threat Report

👨‍💻 关于作者

我是一名网络安全从业者,专注于红队、漏洞评估和进攻性安全。我在 TryHackMe 上排名前 2%,并构建了诸如 KeySentry、PixelPhantomX 和 ShadowHash 等工具,专注于密钥泄露检测、AI 模型规避和加密操作。

我持有多项认证,包括 CEH、CompTIA Security+、IIT Kanpur 的红队证书等。我积极为 InfoSec WriteUps 撰稿,分享面向安全社区的技术内容,并参与过 Scopus 索引的网络安全和 AI 研究。我还定期参加黑客马拉松和实战安全挑战。

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


下载工具