Aller au contenu

CVE-2025-49704 : injection de code à distance dans Microsoft SharePoint Server

HERMES

HERMES THREAT SCORE & RISQUE D'INJECTION COLLABORATIVE

Cible : Microsoft SharePoint Enterprise Server 2016 / 2019 / Subscription Edition
Confiance : 98%
92 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 19 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 19 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-49704 à un HTS de 92 (CRITIQUE). Bien que répertoriée avec des privilèges bas (PR:L) par l'éditeur, son chaînage opérationnel avec le contournement d'authentification CVE-2025-49706 permet une exécution de code arbitraire distante non authentifiée avec les privilèges du pool IIS.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-49704: Remote Code Injection in Microsoft SharePoint ServerVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-49704Fiche officielle MITRE / NVD
CWE associéeCWE-94 : Code InjectionGénération et exécution de code non filtré
Score CVSS v3.18.8 ÉLEVÉCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Score CVSS v4.08.7 ÉLEVÉCVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CPE applicablescpe:2.3:a:microsoft:sharepoint_server_2016:*:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:sharepoint_server_2019:*:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:sharepoint_server:*:*:*:*:subscription:*:*:*
Serveurs SharePoint sur site
Versions affectées2016 (< 16.0.5513.1001), 2019 (< 16.0.10417.20037), SE (< 16.0.18526.20508)Toutes versions on-premises non patchées
Versions corrigées16.0.5513.1001, 16.0.10417.20037, 16.0.18526.20508Mises à jour de sécurité Microsoft juillet 2025

  • CISA KEV : ajouté le 22 juillet 2025 ; campagne ransomware confirmée (KnownRansomwareCampaignUse = Known).
  • Score EPSS : 0.99995 (Percentile : 99.995%).
  • Statut opérationnel : exploitation active confirmée dans le monde réel. Utilisée par les attaquants comme pivot d’exécution après usurpation de session.
  • PoC & weaponization : démonstrateurs d’exploitation et chaînes de scripts disponibles au sein de la communauté offensive.
  • Conditions d’accès : requiert théoriquement un compte à faibles privilèges (PR:L), mais s’exécute sans authentification lorsqu’elle est combinée avec la faille de spoofing CVE-2025-49706.

  • Acteurs de menaces :
    • Linen typhoon : espionnage étatique axé sur la défense et les technologies sensibles.
    • Violet typhoon : infiltration de ministères, de think tanks et d’universités.
  • Objectifs d’attaque : prise de contrôle furtive des banques documentaires SharePoint et déploiement de proxys de rebond internes.
  • Timeline : détection des premières exploitations dès le 7 juillet 2025, conjointement aux investigations ayant mené à l’identification de CVE-2025-53770.

title: Détection injection de code SharePoint (CVE-2025-49704)
id: 49704-sharepoint-code-injection
status: production
description: Détecte l'exécution anormale du compilateur C# ou de processus shell par le pool d'applications SharePoint.
logsource:
category: process_creation
product: windows
detection:
selection_parent:
ParentImage|endswith: '\w3wp.exe'
selection_child:
Image|endswith:
- '\csc.exe'
- '\cvtres.exe'
- '\cmd.exe'
- '\powershell.exe'
condition: selection_parent and selection_child
fields:
- ParentCommandLine
- CommandLine
- User
level: high
rule Exploit_SharePoint_CodeInjection_Artifacts {
meta:
description = "Détecte les scripts injectés compilés dynamiquement par SharePoint"
author = "Hermes Codex Research"
date = "2026-09-10"
strings:
$s1 = "App_Web_" ascii
$s2 = "Microsoft.SharePoint.ApplicationRuntime" ascii
$s3 = "System.Diagnostics.Process.Start" ascii
condition:
all of them and filesize < 100KB
}
  • T1190 : exploit Public-Facing Application
  • T1059.005 : command and Scripting Interpreter: Visual Basic / .NET
  • T1068 : exploitation for Privilege Escalation

  1. Application du correctif : appliquer immédiatement les mises à jour cumulatives Microsoft de juillet 2025.
  2. Reboot : redémarrage obligatoire des serveurs de la ferme.
  3. Audit des autorisations : réduire le nombre de comptes bénéficiant du droit de création ou de modification de pages WebPart et de flux de travail.
  4. Vérification de l’intégrité du code : activer l’analyse AMSI sur SharePoint pour intercepter à la volée le code injecté lors de la compilation dynamique.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Contournement des défenses : un utilisateur compromis au niveau le plus bas ou un acteur externe relayant une session forgée injecte du code C# arbitraire dans le moteur de gabarits SharePoint.
  2. Prise de contrôle applicative : le code est compilé à la volée par le moteur ASP.NET et s’exécute avec les privilèges du compte de service SharePoint.
  3. Pillage de données confidentielles : l’attaquant interroge directement les bases de données SQL backend (WSS_Content), exfiltrant l’ensemble des bibliothèques de documents sans laisser de traces dans les journaux d’accès web classiques.
  4. Implantation d’accès dormant : l’attaquant dépose un module managé malveillant au niveau d’IIS pour maintenir un accès pérenne, même après changement des mots de passe utilisateurs.