对 CVE-2025-49706 的深入探讨——这个 SharePoint 欺骗漏洞现已在野外被利用,用于隐蔽的 Web Shell 部署和权限提升。
作者:Aditya Bhatt – VAPT 专家 | 红队成员
Microsoft SharePoint 正面临积极威胁。CVE‑2025‑49706,一个 SharePoint Server 中的欺骗漏洞,已从中等严重性演变为 现实世界武器化,其 变种 (CVE‑2025‑53770) 目前在野外被积极利用。如果你正在运行本地 SharePoint 2016、2019 或 Subscription Edition,请 立即修补,否则面临完全被攻陷的风险。
CVE‑2025‑49706 影响:
问题在于不正确的身份验证处理 (CWE‑287)。经过身份验证的攻击者可以伪造网络请求,从而导致潜在的冒充和权限提升。
🚫 免责声明:以下步骤严格用于教育和防御安全目的。未经同意在生产系统上未经授权使用是非法且不道德的。
POST 请求,通过链式 Webshell 投放触发系统级代码执行。/sites/<vuln-site>/_layouts/15/SignOut.aspx登录 SharePoint,使用任何经过身份验证的用户(无需管理员)。
拦截合法请求 到已知的易受攻击端点(SignOut.aspx、UserProfileService.asmx 等),使用 Burp。
修改标头,例如:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
重放请求,嵌入有效载荷(例如,dropper 命令或隐藏的 aspx 页面注入)。
使用 POST 参数 上传:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
导航到 投放的 shell (spinstall0.aspx),并通过查询参数触发系统命令。
Microsoft 和安全研究人员报告称,CVE‑2025‑49706 正在被与其他漏洞链式利用,在名为 “ToolShell” 的活跃活动中。这种多阶段攻击:
spinstall0.aspxSuspSignoutReq.exe📌 这是一个完全被攻陷的场景。
如果您正在运行 Defender for Endpoint 或 Defender 防病毒:
关注以下警报:
可能的 Webshell 安装可疑的 IIS 工作进程行为劫持SharePoint服务器查找 spinstall0.aspx 在:
C:\inetpub\wwwroot\wss\VirtualDirectories\*📁 其他指标:
SuspSignoutReq.exe、sharepoint_helper.dll.onion 或随机 DNS 流量安装 2025 年 7 月补丁星期二更新:
KB5002744KB5002741用于实时保护:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
如果修补延迟,将 SharePoint 服务器与互联网隔离,以防止初始有效载荷交付。
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
在 Microsoft 365 Defender 高级搜寻 中使用此 KQL 以检测 Webshell 投放。
这不仅仅是一个评分为 6.3 的 CVE — 它是一个真正的横向移动推手,已经被高级威胁行为者利用。如果你正在运行本地 SharePoint 实例,并且自 2025 年 6 月以来尚未修补 — 你已经是目标了。
🛡️ 快速修补。监控日志。狩猎威胁。保持安全。
我是一名网络安全从业者,专注于红队、漏洞评估和进攻性安全。我在 TryHackMe 上排名前 2%,并构建了诸如 KeySentry、PixelPhantomX 和 ShadowHash 等工具,专注于密钥泄露检测、AI 模型规避和加密操作。
我持有多项认证,包括 CEH、CompTIA Security+、IIT Kanpur 的红队证书等。我积极为 InfoSec WriteUps 撰稿,分享面向安全社区的技术内容,并参与过 Scopus 索引的网络安全和 AI 研究。我还定期参加黑客马拉松和实战安全挑战。
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt