news 2026/6/10 19:25:05

SharePoint 高危零日漏洞 (CVE‑2025‑53770) 遭利用,实现无需认证的远程代码执行

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
SharePoint 高危零日漏洞 (CVE‑2025‑53770) 遭利用,实现无需认证的远程代码执行

🚨 CVE‑2025‑53770 — SharePoint零日漏洞变种遭利用,实现完全RCE

一个关键的无需认证的SharePoint远程代码执行漏洞(CVE-2025–53770)现已在野外被利用,它直接建立在欺骗漏洞CVE-2025–49706之上。
作者:Aditya Bhatt | 3分钟阅读 · 2025年7月22日

从 CVE‑2025‑49706 的严重升级

作者:Aditya Bhatt — 红队 | 渗透测试与漏洞评估

📌 内容提要

CVE‑2025‑53770是微软SharePoint中的一个关键漏洞,CVSS评分9.8,无需身份验证即可实现远程代码执行,目前已在野外被主动利用。这不是一个独立问题,而是CVE‑2025‑49706的一个变种。但是,CVE-2025-49706需要身份验证,而53770则不需要。

这是无需认证的代码执行,在正在发生的攻击中已出现真实的Web Shell投递和权限提升行为。请立即修补。

🔁 背景回顾

我之前分析了CVE‑2025‑49706—— SharePoint中的一个欺骗漏洞,允许令牌操作、Web Shell上传以及在获得认证立足点后的横向移动。
CVE‑2025‑53770建立在相同的基础上,但完全跳过了登录步骤。

🧠 什么是 CVE‑2025‑53770?

  • 类型:无需认证的远程代码执行
  • 严重性:CVSS 9.8
  • 受影响产品:
    • SharePoint Server 2016
    • SharePoint Server 2019
    • SharePoint Server 订阅版

🔍 根本原因

根据微软的说法,这是CVE‑2025‑49706的一个变种,涉及对特制的身份验证令牌处理不当——结合恶意的__VIEWSTATE有效载荷——导致直接在IIS工作进程中执行代码。

⚔️ 真实世界攻击

🚨 ToolShell 攻击活动更新:
攻击者正在组合利用:

  • CVE‑2025‑49704
  • CVE‑2025‑49706
  • CVE‑2025‑53770
    并投递:
  • spinstall0.aspxWeb Shell
  • SuspSignoutReq.exe等有效载荷
  • w3wp.exe下的持久化工具

🎯 受影响目标

  • 政府和教育部门
  • 本地部署的SharePoint门户
  • 任何未在2025年7月打补丁且暴露在互联网上的SharePoint实例

🧪 攻击流程

  1. 恶意请求发送到易受攻击的端点
  2. 注入的__VIEWSTATE有效载荷或伪造的令牌绕过验证
  3. 代码在IIS中以NT AUTHORITY\SYSTEM权限执行
  4. Web Shell被上传,建立远程访问
  5. 启动C2通信,开始横向移动

🛡️ 缓解与修补

✅ 立即打补丁
微软已于2025年7月20-21日发布了带外安全更新:

  • SharePoint 2019 ➝ KB5002741
  • SharePoint SE ➝ KB5002755
  • SharePoint 2016 补丁待定——请尽快隔离服务器

✅ 系统加固

  • 打补丁前,禁用对SharePoint的外部访问
  • 轮换机器密钥 / viewstate验证密钥
  • 启用AMSI + Defender AV,并设置PowerShell标志:
Set-MpPreference-EnableControlledFolderAccess EnabledSet-MpPreference-EnableScriptScanning$true

🔎 检测与威胁狩猎

IOC示例:

  • spinstall0.aspx
  • SuspSignoutReq.exe
  • POST载荷中出现大型编码的__VIEWSTATE
  • 可疑的进程树:w3wp.exe → cmd.exe → powershell.exe

Defender KQL 狩猎查询示例:

DeviceFileEvents | where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub" | where ActionType == "FileCreated"

🔗 与 CVE‑2025‑49706 的关联

微软已确认53770是49706的变种,现已武器化为无需认证的RCE。

🧠 最终思考

这不仅仅是又一个CVE发布。CVE‑2025‑53770是近期记忆中最为危险的SharePoint漏洞之一。它建立在一个已经很糟糕的欺骗漏洞之上,并消除了唯一的屏障——身份验证。

如果你正在运行本地SharePoint实例,并且自2025年7月初以来尚未打补丁,请假设已经失陷,并积极进行威胁狩猎。

📚 参考资料

  • 微软博客 — CVE-2025–53770
  • SecurityWeek 报道
  • 我对 CVE‑2025‑49706 的分析
  • Wiz 威胁情报

👨‍💻 关于作者

我是一名专注于攻击性安全、漏洞分析和红队行动的网络安全从业者。我在TryHackMe上排名前2%,并发布了KeySentry、ShadowHash和PixelPhantomX等安全工具。我持有CEH、Security+和IIT Kanpur红队证书等认证,并定期为InfoSec WriteUps和其他安全平台撰稿。
CSD0tFqvECLokhw9aBeRqpNzLTXFlojmzFn6OlyTg9V4ZLVjktTcAg2Nby+L3WiH/rVq+lJ7nPxbweCKeDzXO5db+vnwYF3EWLJQAfa4F5mhxjTcVDEoanAim5+q1flpndxjhuupg8AYW+vJva4lXTzraQlwXoH/Ij9NJa6+83k=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/9 21:18:03

结果存储方案:IndexTTS 2.0生成音频的命名与归档规则

结果存储方案:IndexTTS 2.0生成音频的命名与归档规则 在虚拟主播、有声书自动化生产和影视后期配音日益依赖AI语音的今天,一个常被忽视但至关重要的问题浮出水面——如何高效管理成百上千条由模型批量生成的音频文件? B站开源的 IndexTTS 2.0…

作者头像 李华
网站建设 2026/6/10 15:07:55

为什么你的PS3手柄在Windows上无法连接?终极解决方案揭秘

还在为PS3手柄在Windows系统中无法通过蓝牙连接而烦恼吗?每次尝试配对都显示连接失败,系统蓝牙设置里就是找不到那个熟悉的无线控制器?别担心,这其实是一个普遍存在的技术限制,而BthPS3开源驱动项目正是为此而生。 【免…

作者头像 李华
网站建设 2026/6/10 19:14:03

雀魂牌谱分析:从数据看懂麻将进阶之路

雀魂牌谱分析:从数据看懂麻将进阶之路 【免费下载链接】amae-koromo 雀魂牌谱屋 (See also: https://github.com/SAPikachu/amae-koromo-scripts ) 项目地址: https://gitcode.com/gh_mirrors/am/amae-koromo 还在为麻将水平停滞不前而困扰?雀魂牌…

作者头像 李华
网站建设 2026/6/5 12:37:13

百度网盘Mac版加速优化方案:提升下载效率的方法

还在为百度网盘Mac版的下载速度而困扰吗?😫 作为免费用户,你是否经历过单文件下载速度较慢的情况?今天我们将深入探讨一款开源优化工具,为你的百度网盘下载体验带来积极的改变。 【免费下载链接】BaiduNetdiskPlugin-m…

作者头像 李华
网站建设 2026/5/27 18:49:37

语音安全检测:识别IndexTTS 2.0生成音频的伪造特征

语音安全检测:识别IndexTTS 2.0生成音频的伪造特征 在虚拟主播直播间里,一个声音与真人主播几乎无异的“数字分身”正激情带货;在客服电话中,一段语气自然、情感丰富的语音正在引导用户操作——这些看似真实的语音背后&#xff0c…

作者头像 李华
网站建设 2026/6/6 11:07:14

开发者工具链完善:为IndexTTS 2.0配套CLI命令行工具

开发者工具链完善:为IndexTTS 2.0配套CLI命令行工具 在短视频剪辑中,你是否曾为了对齐一句台词而反复拉伸音频?在虚拟主播直播时,是否苦恼于声音始终“面无表情”?更不用说为客户定制一个专属语音,动辄需要…

作者头像 李华