🚨 关于 SharePoint "ToolShell" RCE 零日漏洞 (CVE-2025-53770) 的威胁情报与事件响应研究。🕵️♂️ 涵盖根本原因反序列化缺陷、攻击时间线、风险指标以及防御性 EDR 验证手册。🛡️
🚨 关于 SharePoint “ToolShell” RCE 零日漏洞 (CVE-2025-53770) 的威胁情报与事件响应研究。🕵️♂️ 涵盖根因反序列化缺陷、攻击时间线、风险指标以及防御性 EDR 验证演练手册。🛡️
关于 Microsoft SharePoint “ToolShell” RCE 零日漏洞的威胁情报与事件响应研究。 涵盖根因反序列化缺陷、攻击时间线、风险指标以及防御性/EDR 验证演练手册。
作者:Muhammad Farshad Abdullah Khan
SharePoint 自 2001 年以来一直是微软的核心企业协作平台,目前为超过 2 亿月活跃用户提供文档管理、内网和工作流自动化服务。正是这种规模让 CVE-2025-53770 成为重大威胁——一个存在于大多数大型组织本地部署平台中的严重 RCE 漏洞。
| 🚨 CVE 编号 | CVE-2025-53770 |
| 🔥 严重性 | 严重 — CVSS 9.8 |
| ⚙️ 组件 | ToolShell |
| 🛑 类型 | 远程代码执行(未认证) |
| 📅 发现时间 | 2025年7月15日 |
| 📅 披露时间 | 2025年7月19日 |
| 🛠️ 受影响版本 | SharePoint Server 2016、2019、Subscription Edition(本地部署) |
受影响最严重的行业:
| 行业 | 风险 |
|---|---|
| 🏛️ 政府 | 国家安全数据、间谍活动暴露风险 |
| 🏢 企业 | 专有/竞争性资产被盗 |
| 🎓 学术界 | 研发和研究合作数据泄露 |
.aspx 文件 — 出现在面向公众的 IIS 目录中,是典型的 Web Shell 特征。| 控制措施 | 有效性 |
|---|---|
| 🚨 立即部署补丁 | 将利用风险降低约 80% |
| 🔒 SharePoint 管理员最小权限 + MFA | 阻止约 85% 的管理员凭据盗取尝试 |
| ⚙️ 网络分段(隔离管理接口) | 将横向移动暴露减少约 70% |
值得优先考虑的架构修复:
w3wp.exe(IIS 工作进程),阻止未授权的进程派生。| CVE-2023-29357 | CVE-2025-53770 | |
|---|---|---|
| 机制 | 通过错误的 JWT 验证绕过认证 | ToolShell 中的不安全反序列化 |
| 结果 | 认证绕过 → 远程代码执行 | 立即部署持久性 Web Shell |
| 检测 | 有时可通过认证事件日志发现 | 经常绕过标准的流量异常过滤器 |
两者均为管理员权限级别的未认证远程代码执行——严重性上限相同,但实现路径不同。
Recon → Exploit → Persist → Escalate → Exfiltrate
README.md — 本文档本仓库仅用于防御性研究和教育目的——威胁情报摘要、检测指南和缓解策略。不包含漏洞利用代码或可用的攻击工具。
作者: Muhammad Farshad Abdullah Khan