Краткий обзор
19 июля 2025 года Microsoft выпустила экстренное уведомление для CVE-2025-53770 — критической уязвимости удалённого выполнения кода, затрагивающей локальные серверы SharePoint. С оценкой CVSS 9.8 и уже идущей активной эксплуатацией zero-day эта уязвимость представляет собой один из самых серьёзных инцидентов безопасности SharePoint в недавней памяти.
Уязвимость происходит от некорректной десериализации недоверенных данных в эндпоинте ToolPane.aspx. В сочетании с обходом аутентификации в CVE-2025-53771 атакующие могут достичь неаутентифицированного удалённого выполнения кода — наихудший сценарий для любого корпоративного приложения. В течение 72 часов после публичной доступности proof-of-concept начались кампании массовой эксплуатации, нацеленные на организации по всему миру.
Что делает CVE-2025-53770 особенно опасной — её пост-эксплуатационное воздействие. Атакующие не просто выполняют код; они извлекают конфигурацию криптографического MachineKey сервера, позволяя персистентный доступ, переживающий патчинг. Организации должны не только применять патчи, но и ротировать криптографические ключи и проводить тщательные оценки компрометации.
Ключевые выводы
Критическая степень тяжести
Время от раскрытия до массовых атак
Пик ежедневных наблюдаемых попыток
Первоначальная награда за обнаружение
Затронутые системы и патчи
CVE-2025-53770 затрагивает все локальные установки SharePoint Server. SharePoint Online в Microsoft 365 не затронут. Microsoft выпустила патчи, устраняющие уязвимость, — организациям следует применить их немедленно.
| Продукт | Исправленная сборка | Статья KB | Статус |
|---|---|---|---|
| SharePoint Server Subscription Edition | 16.0.18526.20508 | KB5002768 | Патч доступен |
| SharePoint Server 2019 | 16.0.10417.20037 | KB5002754 | Патч доступен |
| SharePoint Enterprise Server 2016 | 16.0.5513.1001 | KB5002760 | Патч доступен |
| SharePoint Online (Microsoft 365) | Н/Д | Н/Д | Не затронут |
Цепочка атак ToolShell
Обход аутентификации (CVE-2025-53771)
Атакующие отправляют POST-запросы к /_layouts/15/ToolPane.aspx с манипулированным заголовком Referer, указывающим на /_layouts/SignOut.aspx. Это обманывает SharePoint, заставляя его рассматривать запрос как доверенный, полностью обходя проверки аутентификации.
Удалённое выполнение кода (CVE-2025-53770)
Когда аутентификация обойдена, атакующие отправляют вредоносные сериализованные payload'ы в теле POST-запроса. Уязвимый процесс десериализации выполняет встроенные PowerShell-команды на стороне сервера, достигая произвольного выполнения кода.
Персистентность через кражу ключей
Атакующие развёртывают веб-шелл (spinstall0.aspx) и извлекают ValidationKey и DecryptionKey сервера из конфигурации MachineKey. Эти криптографические секреты позволяют бесконечно подделывать токены аутентификации и payload'ы ViewState.
Хронология эксплуатации
Технический анализ
Корневая причина CVE-2025-53770 лежит в обработке SharePoint сериализованных данных в эндпоинте ToolPane.aspx. Этот компонент, разработанный для функциональности управления веб-частями SharePoint, принимает сериализованные объекты без адекватной валидации. В сочетании с обходом аутентификации в CVE-2025-53771 поверхность атаки расширяется до неаутентифицированных удалённых атакующих.
Обход аутентификации эксплуатирует логический недостаток в том, как SharePoint обрабатывает заголовок HTTP Referer. Устанавливая этот заголовок на /_layouts/SignOut.aspx, атакующие вызывают путь кода, предназначенный для операций выхода, который непреднамеренно предоставляет доверие запросу. Это представляет собой фундаментальную архитектурную слабость — решения об аутентификации никогда не должны зависеть от клиентских заголовков.
Что переводит эту уязвимость из серьёзной в катастрофическую — это пост-эксплуатационный механизм персистентности. Извлечённые значения MachineKey (ValidationKey и DecryptionKey) — симметричные криптографические ключи, используемые для защиты ViewState и токенов аутентификации. С этими ключами атакующие могут самостоятельно подделывать валидные учётные данные аутентификации, поддерживая доступ даже после установки патча и удаления веб-шелла.
Индикаторы компрометации
Вредоносные IP-адреса
107.191.58.76, 104.238.159.149, 96.9.125.147 — наблюдались в первоначальных волнах эксплуатации. Блокируйте на периметре и расследуйте исторические соединения.
Артефакт веб-шелла
spinstall0.aspx, развёрнутый в директории \TEMPLATE\LAYOUTS\. SHA256: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
Целевой эндпоинт
POST-запросы к /_layouts/15/ToolPane.aspx или /_layouts/ToolPane.aspx с SignOut.aspx в заголовке Referer указывают на попытки эксплуатации.
Строка User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0 — использовалась в наблюдаемых атаках, хотя легко модифицируется.
Стратегии нейтрализации
Немедленно примените обновления безопасности
Установите KB5002768 (Subscription Edition), KB5002754 (2019) или KB5002760 (2016) без промедления. Эти патчи устраняют как недостаток десериализации, так и обход аутентификации.
Проведите оценку компрометации
Ищите spinstall0.aspx или другие аномальные ASPX-файлы в директории LAYOUTS. Просмотрите логи IIS на POST-запросы к ToolPane.aspx с подозрительными заголовками Referer.
Ротируйте криптографические ключи
Если компрометация подозревается или подтверждена, ротируйте конфигурацию MachineKey (ValidationKey и DecryptionKey). Без этого шага атакующие сохраняют возможность подделывать учётные данные.
Включите интеграцию AMSI
Microsoft рекомендует включить интеграцию AMSI (Antimalware Scan Interface) в SharePoint для обнаружения вредоносных payload'ов во время десериализации.
Разверните защиту эндпоинтов
Убедитесь, что Microsoft Defender или эквивалентный AV развёрнут на всех SharePoint-серверах с включённой защитой в реальном времени. Сигнатуры обнаружения для spinstall0.aspx доступны.
Внедрите защиту WAAP
Разверните правила межсетевого экрана веб-приложений для обнаружения и блокировки попыток эксплуатации, нацеленных на ToolPane.aspx. Фильтруйте запросы с подозрительными заголовками Referer.
Ограничьте внешний доступ
Если внешний доступ к SharePoint не критически важен для бизнеса, ограничьте эндпоинты /_layouts/ только внутренними сетями с помощью правил межсетевого экрана или конфигурации обратного прокси.
CVE-2025-53770 демонстрирует сжатие жизненного цикла уязвимости. От публичного PoC до массовой эксплуатации за 72 часа не оставляет места для традиционных циклов патчинга. Организации должны: (1) поддерживать threat intelligence по уязвимостям в реальном времени, (2) иметь предварительно авторизованные процедуры экстренного патчинга, (3) развёртывать компенсирующие контроли, такие как WAAP во время патчинга, и (4) предполагать взлом и готовиться к оценке компрометации. Характер этой уязвимости как обход патча также подчёркивает, что первоначальные патчи могут быть недостаточны — необходим непрерывный мониторинг новых CVE, затрагивающих тот же компонент.
Как TR7 защищает от эксплуатации SharePoint
Правила WAAP для десериализации
Межсетевой экран веб-приложений TR7 включает правила для обнаружения и блокировки шаблонов атак десериализации, включая нацеленные на эндпоинты SharePoint.
Обнаружение манипуляции заголовками
Продвинутая инспекция запросов идентифицирует подозрительные комбинации заголовков, включая манипуляцию заголовком Referer, используемую в атаках обхода аутентификации.
Политики контроля доступа
Гранулярные правила контроля доступа могут ограничивать доступ к чувствительным административным эндпоинтам, таким как /_layouts/, только авторизованными сетями.
Аналитика угроз в реальном времени
Непрерывный мониторинг и оповещения о попытках эксплуатации. Идентифицируйте шаблоны атак и IOC по всей инфраструктуре.
Всестороннее логирование
Детальное логирование запросов позволяет форензический анализ и оценку компрометации. Коррелируйте попытки атак с IOC-разведкой.
Автоматический ответ на угрозы
Автоматическая блокировка известных вредоносных IP и шаблонов атак. Сократите время до нейтрализации с часов до секунд.
Источники и ссылки
Всесторонний технический анализ эксплуатации CVE-2025-53770, включая IOC, хронологию атак и руководство по обнаружению. https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-microsoft-sharepoint-servers-cve-2025-53770/
Официальное руководство Microsoft для клиентов по CVE-2025-53770, включая информацию о патчах и рекомендуемые меры нейтрализации. https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/
Подробности об экстренных правилах WAAP Cloudflare и наблюдаемом объёме атак (300 тыс. попыток в пике). https://blog.cloudflare.com/cloudflare-protects-against-critical-sharepoint-vulnerability-cve-2025-53770/
Анализ команды безопасности цепочки эксплойта ToolShell и рекомендации для команд безопасности. https://blog.checkpoint.com/research/sharepoint-zero-day-cve-2025-53770-actively-exploited-what-security-teams-need-to-know/
Официальная запись National Vulnerability Database с оценкой CVSS и техническими подробностями. https://nvd.nist.gov/vuln/detail/CVE-2025-53770
Облачная перспектива безопасности по CVE-2025-53770 и CVE-2025-53771, включая стратегии обнаружения. https://www.wiz.io/blog/sharepoint-vulnerabilities-cve-2025-53770-cve-2025-53771-everything-you-need-to-k
Защитите вашу инфраструктуру SharePoint
CVE-2025-53770 демонстрирует, что окна эксплуатации zero-day сжимаются до дней, а не недель. Интегрированная платформа безопасности TR7 обеспечивает эшелонированную защиту от появляющихся угроз, нацеленных на корпоративные приложения.
Изучить защиту WAAP