从 CVE‑2025‑49706 的关键升级
作者 Aditya Bhatt – 红队 | 渗透测试
CVE‑2025‑53770 是 Microsoft SharePoint 中的一个 严重(CVSS 9.8)零认证 RCE 漏洞,目前已在野外被积极利用。这不是一个孤立问题——它是 CVE‑2025‑49706 的一个变种,我之前已经介绍过。 但 CVE‑2025‑49706 需要认证,而 53770 不需要。
这是 未经认证的代码执行,在活跃攻击中已观察到真实的 webshell 部署和权限提升。立即修补。
我之前分析过 CVE‑2025‑49706 —— SharePoint 中的一个欺骗漏洞,允许从经过认证的立足点进行令牌操作、webshell 上传和横向移动。
CVE‑2025‑53770 建立在相同的基础上,但完全跳过了登录。
类型:未经认证的远程代码执行 (RCE)
严重性:CVSS 9.8(严重)
受影响产品:
根据微软的说法,这是 CVE‑2025‑49706 的一个变种,涉及 对精心构造的认证令牌处理不当——结合恶意的 __VIEWSTATE 负载——导致在 IIS 工作进程中直接执行。
攻击者正在利用链条:
部署:
spinstall0.aspx webshellSuspSignoutReq.exe 的负载w3wp.exe 下的持久化工具__VIEWSTATE 负载或伪造的令牌绕过验证w3wp.exe) 内以 NT AUTHORITY\SYSTEM 权限执行代码
微软于 2025 年 7 月 20–21 日 发布了带外安全更新:
KB5002741KB5002755🔗 微软补丁目录
Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
POST 负载中大型编码的 __VIEWSTATE
可疑进程树:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| CVE ID | 访问要求 | 影响 | 利用状态 |
|---|---|---|---|
| CVE‑2025‑49706 | 已认证 | 欺骗 / Shell 部署 | 已确认 |
| CVE‑2025‑53770 | 未认证 | RCE + SYSTEM 权限 | 活跃中 |
微软确认 53770 是 49706 的一个 变种,现已武器化为未经认证的 RCE。
这不仅仅是又一个 CVE 披露。 CVE‑2025‑53770 是近年来最危险的 SharePoint 漏洞之一。 它建立在一个已经很糟糕的欺骗漏洞 (49706) 之上,并消除了唯一的障碍——认证。
如果你正在运行本地 SharePoint 实例,并且自 2025 年 7 月初 以来未打补丁,请假设已被攻陷并积极狩猎。
我是一名专注于攻击性安全、漏洞分析和红队操作的网络安全从业者。 我在 TryHackMe 上排名前 2%,并发布了诸如 KeySentry、ShadowHash 和 PixelPhantomX 等安全工具。 我拥有 CEH、Security+ 和 IIT Kanpur 红队证书 等认证,并定期为 InfoSec WriteUps 和其他安全平台撰稿。
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt