CVE-2025-53770 : RCE par désérialisation non sécurisée dans Microsoft SharePoint Server (ToolShell)
HERMES THREAT SCORE & EXPOSITION CRITIQUE COLLABORATION
Cible :Microsoft SharePoint Enterprise Server 2016 / 2019 / Subscription Edition Hermes évalue la CVE-2025-53770 à un HTS maximal de 98 (CRITIQUE). Cette faille de désérialisation .NET pré-authentification permet une exécution de code arbitraire distante sans aucune interaction. Exploitée massivement comme 0-day mondial, elle permet l'implantation de webshells, le dump des secrets LSASS et le déploiement automatisé du ransomware Warlock via les stratégies de groupe (GPO).
CVE-2025-53770: Insecure Deserialization RCE in Microsoft SharePoint Server (ToolShell)VULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-53770 | Référencement officiel NVD / MITRE |
| CWE associée | CWE-502 : Deserialization of Untrusted Data | Désérialisation d’objets .NET non assainis |
| Score CVSS v3.1 | 9.8 CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Score CVSS v4.0 | 9.5 CRITIQUE | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CPE applicables | cpe:2.3:a:microsoft:sharepoint_server_2016:*:*:*:*:*:*:*:*cpe:2.3:a:microsoft:sharepoint_server_2019:*:*:*:*:*:*:*:*cpe:2.3:a:microsoft:sharepoint_server:*:*:*:*:subscription:*:*:* | Serveurs SharePoint on-premises |
| Versions affectées | 2016 (< 16.0.5513.1001), 2019 (< 16.0.10417.20037), SE (< 16.0.18526.20508) | Toutes fermes SharePoint sur site non patchées |
| Versions corrigées | 16.0.5513.1001 (KB5002741), 16.0.10417.20037 (KB5002740), 16.0.18526.20508 (KB5002742) | Correctifs cumulatifs d’urgence juillet 2025 |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajouté le 20 juillet 2025 ; campagne ransomware confirmée (
KnownRansomwareCampaignUse = Known). - Score EPSS : 0.99998 (Percentile : 99.998% — l’un des scores d’armement les plus élevés de l’histoire du modèle EPSS).
- Statut opérationnel : exploitation active mondiale à grande échelle. 0-day exploité avant la publication du correctif hors-bande de Microsoft.
- PoC & weaponization : multiples PoCs publics et outillages d’attaque militarisés disponibles (ex.
soltanali0/CVE-2025-53770-Exploit, kits ToolShell). - Conditions d’accès : pré-authentification (aucun compte requis) ; réseau (ports 80, 443 ou ports d’administration centrale) ; complexité d’attaque faible.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Groupes de menaces actifs :
- Linen typhoon (Chine, cyber-espionnage ciblant les gouvernements et la défense).
- Violet typhoon (Chine, exfiltration de propriété intellectuelle et d’organisations stratégiques).
- Storm-2603 (cybercriminel motivé par le gain financier et la double extorsion).
- Ransomware associé : Warlock ransomware, déployé en phase finale de compromission.
- Implants & malwares : webshells ASPX déposés sous des noms trompeurs tels que
spinstall0.aspx,spinstall.aspx,spupdate.aspx,SpLogoutLayout.aspx,SP.UI.TitleView.aspx. - Chronologie :
- 7 juillet 2025 : premières tentatives de sondage et d’exploitation clandestine détectées par Microsoft Threat Intelligence.
- 19 juillet 2025 : début d’une campagne de balayage massif mondial (Eye Security / Shadowserver).
- 20 juillet 2025 : alerte d’urgence de la CISA et inscription immédiate au catalogue KEV.
- 20-22 juillet 2025 : publication des correctifs hors-bande par Microsoft (MSRC Customer Guidance).
4. Détection et forensique
Section intitulée « 4. Détection et forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Adresses IP d’attaque :
131.226.2.6,134.199.202.205,104.238.159.149,188.130.206.168,65.38.121.198 - Domaines C2 :
c34718cbb4c6.ngrok-free.app - Empreintes SHA-256 (webshells / droppers) :
92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a51424480dbe306597da1ba393b6e30d542673066f98826cc07ac4b903313768c6
Règle Sigma
Section intitulée « Règle Sigma »title: Détection exploitation SharePoint ToolShell (CVE-2025-53770)id: 53770-sharepoint-toolshell-detectstatus: productiondescription: Détecte les requêtes suspectes vers ToolPane.aspx et la génération d'anomalies de processus par w3wp.exe.logsource: category: webserver product: iisdetection: selection_url: cs-method: 'POST' cs-uri-stem|contains: '/_layouts/15/ToolPane.aspx' selection_param: cs-uri-query|contains: 'MSOTlPn_SelectedWpId' condition: selection_url and selection_paramfields: - c-ip - cs-username - cs-method - cs-uri-stem - sc-statusfalsepositives: - Opérations administratives rarissimes d'édition de WebPart (vérifier l'authentification et l'adresse IP source).level: criticalSignature YARA
Section intitulée « Signature YARA »rule Exploit_SharePoint_ToolShell_Webshell { meta: description = "Détecte les webshells ToolShell spinstall0.aspx issus de l'exploitation CVE-2025-53770" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-53770" strings: $s1 = "Page Language="C#"" ascii $s2 = "ProcessStartInfo" ascii $s3 = "RedirectStandardOutput = true" ascii $s4 = "MSOTlPn_SelectedWpId" ascii $magic = "<%@" ascii condition: $magic at 0 and ($s1 and ($s2 or $s3) and filesize < 50KB) or $s4}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert http $EXTERNAL_NET any -> $HTTP_SERVERS any (msg:"HERMES - Exploitation SharePoint ToolPane Deserialization (CVE-2025-53770)"; flow:to_server,established; content:"POST"; http_method; content:"/ToolPane.aspx"; http_uri; content:"MSOTlPn_SelectedWpId"; http_client_body; classtype:web-application-attack; sid:202553770; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux IIS W3C : surveiller les requêtes HTTP POST renvoyant un code 200 sur
/_layouts/15/ToolPane.aspx. - Sysmon / event 4688 : processus parent
w3wp.exeengendrantcmd.exe,powershell.exeoucertutil.exe. - Système de fichiers : inspecter le répertoire
C:\Program Files\Common Files\microsoft shared\Web Server Extensions \TEMPLATE\LAYOUTS\(et16\TEMPLATE\LAYOUTS\) à la recherche de fichiers.aspxrécemment créés. - MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1505.003 (Web Shell), T1059.001 (PowerShell), T1003.001 (LSASS Memory Dump), T1486 (Data Encrypted for Impact).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Application d’urgence des correctifs : installer immédiatement les mises à jour cumulatives KB5002740 (SharePoint 2019), KB5002741 (SharePoint 2016) ou KB5002742 (Subscription Edition).
- Reboot impératif : un redémarrage complet des serveurs de la ferme SharePoint est nécessaire pour actualiser les assemblys dans le GAC et redémarrer IIS.
- Mitigation réseau temporaire : si le patch ne peut être déployé immédiatement, bloquer l’accès externe à
ToolPane.aspxau niveau du WAF ou via une règle IIS URL Rewrite, et activer Antimalware Scan Interface (AMSI) via PowerShell :Set-SPAntimalwareScan -Enabled $true. - Rotation complète des secrets : en cas de suspicion de compromission, régénérer les clés machine IIS (
MachineKey), réinitialiser les mots de passe de tous les comptes de service de la ferme SharePoint et renouveler les certificats STS (Security Token Service). - Audit de compromission : vérifier l’intégrité des répertoires
TEMPLATE\LAYOUTS, rechercher les tâches planifiées créées parw3wp.exeet auditer les modifications de GPO Active Directory.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Accès initial foudroyant : sans disposer du moindre identifiant, l’attaquant distant soumet une requête POST malformée sur le serveur SharePoint exposé sur Internet. Le composant
ToolPane.aspxdésérialise un payload malveillant compressé en GZIP, déclenchant l’exécution immédiate de code système sous l’identité du pool d’applications IIS (w3wp.exe).- Implantation et persistance : l’attaquant dépose le webshell furtif
spinstall0.aspxdans le dossier des gabarits SharePoint. Ce point d’ancrage lui permet de naviguer sur le système et d’exécuter des commandes PowerShell interactives.- Pillage de credentials : en injectant Mimikatz dans la mémoire du processus
lsass.exe, l’attaquant extrait les mots de passe en clair et les tickets Kerberos des administrateurs connectés au serveur.- Mouvement latéral & escalade de domaine : À l’aide d’outils comme PsExec et Impacket, l’attaquant pivote vers le contrôleur de domaine principal et s’octroie les privilèges d’administrateur du domaine (Domain Admins).
- Frappe finale par Ransomware : l’acteur modifie les stratégies de groupe (GPO) de l’entreprise pour distribuer et exécuter le ransomware Warlock sur l’intégralité des postes de travail, serveurs de fichiers et bases de données, tout en exfiltrant les données confidentielles vers ses serveurs C2. L’organisation subit une paralysie opérationnelle complète assortie d’une demande d’extorsion de plusieurs millions de dollars.