Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE — SharePoint中一个严重的零认证远程代码执行漏洞(CVE-2025-53770),现已遭野外利用,其直接基于欺骗漏洞CVE-2025-49706构建。 | Kitploit
工具/GitHubGitHub/adityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队事件响应
GitHubadityabhatt3010/cve-2025-53770-sharepoint-zero-day-variant-exploited-for-full-rce

CVE-2025-53770-SharePoint-Zero-Day-Variant-Exploited-for-Full-RCE

SharePoint中一个严重的零认证远程代码执行漏洞(CVE-2025-53770),现已遭野外利用,其直接基于欺骗漏洞CVE-2025-49706构建。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
1111年前尚未审核
分享

🚨 CVE‑2025‑53770 – SharePoint 零日变种被利用实现完全远程代码执行

从 CVE‑2025‑49706 的关键升级
作者 Aditya Bhatt – 红队 | 渗透测试


📌 摘要

CVE‑2025‑53770 是 Microsoft SharePoint 中的一个 严重(CVSS 9.8)零认证 RCE 漏洞,目前已在野外被积极利用。这不是一个孤立问题——它是 CVE‑2025‑49706 的一个变种,我之前已经介绍过。 但 CVE‑2025‑49706 需要认证,而 53770 不需要。

这是 未经认证的代码执行,在活跃攻击中已观察到真实的 webshell 部署和权限提升。立即修补。


🔁 如果你错过了:

我之前分析过 CVE‑2025‑49706 —— SharePoint 中的一个欺骗漏洞,允许从经过认证的立足点进行令牌操作、webshell 上传和横向移动。

CVE‑2025‑53770 建立在相同的基础上,但完全跳过了登录。


🧠 CVE‑2025‑53770 是什么?

  • 类型:未经认证的远程代码执行 (RCE)

  • 严重性:CVSS 9.8(严重)

  • 受影响产品:

    • SharePoint Server 2016(未修补)
    • SharePoint Server 2019
    • SharePoint Server 订阅版

design-a-high-impact-cybersecurity-artic_CdRES1GBSdam1Yc_c8SpnQ_jqOqJQAeRhiHAaQQn1Us9g



🔍 根因

根据微软的说法,这是 CVE‑2025‑49706 的一个变种,涉及 对精心构造的认证令牌处理不当——结合恶意的 __VIEWSTATE 负载——导致在 IIS 工作进程中直接执行。


⚔️ 真实世界攻击

🚨 ToolShell 活动更新:

  • 攻击者正在利用链条:

    • CVE‑2025‑49704(反序列化漏洞)
    • CVE‑2025‑49706(伪造标头 + 认证绕过)
    • CVE‑2025‑53770(未经认证的 RCE)
  • 部署:

    • spinstall0.aspx webshell
    • 类似 SuspSignoutReq.exe 的负载
    • 在 w3wp.exe 下的持久化工具

🎯 受影响的目标(基于 MSRC 报告):

  • 政府和教育行业
  • 本地 SharePoint 门户
  • 任何未安装 7 月补丁且暴露于互联网的 SharePoint 实例

🧪 攻击流程(简化):

  1. 📥 向易受攻击的端点发送恶意请求(未经认证)
  2. 🧾 注入的 __VIEWSTATE 负载或伪造的令牌绕过验证
  3. 💣 在 IIS (w3wp.exe) 内以 NT AUTHORITY\SYSTEM 权限执行代码
  4. 🐚 上传 webshell,建立远程访问
  5. 🛰️ 启动 C2 通信,开始横向移动

_- visual selection


🛡️ 缓解与修补

✅ 立即修补

微软于 2025 年 7 月 20–21 日 发布了带外安全更新:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 待定 — 尽快隔离服务器

🔗 微软补丁目录


✅ 强化系统

  • 在修补前禁用对 SharePoint 的外部访问
  • 轮换 机器密钥 / viewstate 验证密钥
  • 使用以下 PowerShell 标志启用 AMSI + Defender 防病毒:
root@kitploit:~
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true

🔎 检测与威胁狩猎

IOC 示例:

  • spinstall0.aspx

  • SuspSignoutReq.exe

  • POST 负载中大型编码的 __VIEWSTATE

  • 可疑进程树:

    • w3wp.exe → cmd.exe → powershell.exe

Defender KQL 狩猎:

root@kitploit:~
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"

🔗 与 CVE‑2025‑49706 的关联

CVE ID访问要求影响利用状态
CVE‑2025‑49706已认证欺骗 / Shell 部署已确认
CVE‑2025‑53770未认证RCE + SYSTEM 权限活跃中

微软确认 53770 是 49706 的一个 变种,现已武器化为未经认证的 RCE。


🧠 最后思考

这不仅仅是又一个 CVE 披露。 CVE‑2025‑53770 是近年来最危险的 SharePoint 漏洞之一。 它建立在一个已经很糟糕的欺骗漏洞 (49706) 之上,并消除了唯一的障碍——认证。

如果你正在运行本地 SharePoint 实例,并且自 2025 年 7 月初 以来未打补丁,请假设已被攻陷并积极狩猎。

a-high-impact-cybersecurity-article-cove_GJ-Xd9NwTO2PWPeOiTkJKg_jqOqJQAeRhiHAaQQn1Us9g


📚 参考资料

  • Microsoft Blog – CVE-2025-53770
  • SecurityWeek Coverage
  • My CVE‑2025‑49706 Analysis
  • Wiz Threat Intel

👨‍💻 关于作者

我是一名专注于攻击性安全、漏洞分析和红队操作的网络安全从业者。 我在 TryHackMe 上排名前 2%,并发布了诸如 KeySentry、ShadowHash 和 PixelPhantomX 等安全工具。 我拥有 CEH、Security+ 和 IIT Kanpur 红队证书 等认证,并定期为 InfoSec WriteUps 和其他安全平台撰稿。

🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt


下载工具