Aller au contenu

CVE-2025-53770 : RCE par désérialisation non sécurisée dans Microsoft SharePoint Server (ToolShell)

HERMES

HERMES THREAT SCORE & EXPOSITION CRITIQUE COLLABORATION

Cible : Microsoft SharePoint Enterprise Server 2016 / 2019 / Subscription Edition
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-53770 à un HTS maximal de 98 (CRITIQUE). Cette faille de désérialisation .NET pré-authentification permet une exécution de code arbitraire distante sans aucune interaction. Exploitée massivement comme 0-day mondial, elle permet l'implantation de webshells, le dump des secrets LSASS et le déploiement automatisé du ransomware Warlock via les stratégies de groupe (GPO).

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-53770: Insecure Deserialization RCE in Microsoft SharePoint Server (ToolShell)VULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-53770Référencement officiel NVD / MITRE
CWE associéeCWE-502 : Deserialization of Untrusted DataDésérialisation d’objets .NET non assainis
Score CVSS v3.19.8 CRITIQUECVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Score CVSS v4.09.5 CRITIQUECVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CPE applicablescpe:2.3:a:microsoft:sharepoint_server_2016:*:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:sharepoint_server_2019:*:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:sharepoint_server:*:*:*:*:subscription:*:*:*
Serveurs SharePoint on-premises
Versions affectées2016 (< 16.0.5513.1001), 2019 (< 16.0.10417.20037), SE (< 16.0.18526.20508)Toutes fermes SharePoint sur site non patchées
Versions corrigées16.0.5513.1001 (KB5002741), 16.0.10417.20037 (KB5002740), 16.0.18526.20508 (KB5002742)Correctifs cumulatifs d’urgence juillet 2025

  • CISA KEV : ajouté le 20 juillet 2025 ; campagne ransomware confirmée (KnownRansomwareCampaignUse = Known).
  • Score EPSS : 0.99998 (Percentile : 99.998% — l’un des scores d’armement les plus élevés de l’histoire du modèle EPSS).
  • Statut opérationnel : exploitation active mondiale à grande échelle. 0-day exploité avant la publication du correctif hors-bande de Microsoft.
  • PoC & weaponization : multiples PoCs publics et outillages d’attaque militarisés disponibles (ex. soltanali0/CVE-2025-53770-Exploit, kits ToolShell).
  • Conditions d’accès : pré-authentification (aucun compte requis) ; réseau (ports 80, 443 ou ports d’administration centrale) ; complexité d’attaque faible.

  • Groupes de menaces actifs :
    • Linen typhoon (Chine, cyber-espionnage ciblant les gouvernements et la défense).
    • Violet typhoon (Chine, exfiltration de propriété intellectuelle et d’organisations stratégiques).
    • Storm-2603 (cybercriminel motivé par le gain financier et la double extorsion).
  • Ransomware associé : Warlock ransomware, déployé en phase finale de compromission.
  • Implants & malwares : webshells ASPX déposés sous des noms trompeurs tels que spinstall0.aspx, spinstall.aspx, spupdate.aspx, SpLogoutLayout.aspx, SP.UI.TitleView.aspx.
  • Chronologie :
    • 7 juillet 2025 : premières tentatives de sondage et d’exploitation clandestine détectées par Microsoft Threat Intelligence.
    • 19 juillet 2025 : début d’une campagne de balayage massif mondial (Eye Security / Shadowserver).
    • 20 juillet 2025 : alerte d’urgence de la CISA et inscription immédiate au catalogue KEV.
    • 20-22 juillet 2025 : publication des correctifs hors-bande par Microsoft (MSRC Customer Guidance).

  • Adresses IP d’attaque : 131.226.2.6, 134.199.202.205, 104.238.159.149, 188.130.206.168, 65.38.121.198
  • Domaines C2 : c34718cbb4c6.ngrok-free.app
  • Empreintes SHA-256 (webshells / droppers) :
    • 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
    • 24480dbe306597da1ba393b6e30d542673066f98826cc07ac4b903313768c6
title: Détection exploitation SharePoint ToolShell (CVE-2025-53770)
id: 53770-sharepoint-toolshell-detect
status: production
description: Détecte les requêtes suspectes vers ToolPane.aspx et la génération d'anomalies de processus par w3wp.exe.
logsource:
category: webserver
product: iis
detection:
selection_url:
cs-method: 'POST'
cs-uri-stem|contains: '/_layouts/15/ToolPane.aspx'
selection_param:
cs-uri-query|contains: 'MSOTlPn_SelectedWpId'
condition: selection_url and selection_param
fields:
- c-ip
- cs-username
- cs-method
- cs-uri-stem
- sc-status
falsepositives:
- Opérations administratives rarissimes d'édition de WebPart (vérifier l'authentification et l'adresse IP source).
level: critical
rule Exploit_SharePoint_ToolShell_Webshell {
meta:
description = "Détecte les webshells ToolShell spinstall0.aspx issus de l'exploitation CVE-2025-53770"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-53770"
strings:
$s1 = "Page Language="C#"" ascii
$s2 = "ProcessStartInfo" ascii
$s3 = "RedirectStandardOutput = true" ascii
$s4 = "MSOTlPn_SelectedWpId" ascii
$magic = "<%@" ascii
condition:
$magic at 0 and ($s1 and ($s2 or $s3) and filesize < 50KB) or $s4
}
alert http $EXTERNAL_NET any -> $HTTP_SERVERS any (msg:"HERMES - Exploitation SharePoint ToolPane Deserialization (CVE-2025-53770)"; flow:to_server,established; content:"POST"; http_method; content:"/ToolPane.aspx"; http_uri; content:"MSOTlPn_SelectedWpId"; http_client_body; classtype:web-application-attack; sid:202553770; rev:1;)
  • Journaux IIS W3C : surveiller les requêtes HTTP POST renvoyant un code 200 sur /_layouts/15/ToolPane.aspx.
  • Sysmon / event 4688 : processus parent w3wp.exe engendrant cmd.exe, powershell.exe ou certutil.exe.
  • Système de fichiers : inspecter le répertoire C:\Program Files\Common Files\microsoft shared\Web Server Extensions \TEMPLATE\LAYOUTS\ (et 16\TEMPLATE\LAYOUTS\) à la recherche de fichiers .aspx récemment créés.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1505.003 (Web Shell), T1059.001 (PowerShell), T1003.001 (LSASS Memory Dump), T1486 (Data Encrypted for Impact).

  1. Application d’urgence des correctifs : installer immédiatement les mises à jour cumulatives KB5002740 (SharePoint 2019), KB5002741 (SharePoint 2016) ou KB5002742 (Subscription Edition).
  2. Reboot impératif : un redémarrage complet des serveurs de la ferme SharePoint est nécessaire pour actualiser les assemblys dans le GAC et redémarrer IIS.
  3. Mitigation réseau temporaire : si le patch ne peut être déployé immédiatement, bloquer l’accès externe à ToolPane.aspx au niveau du WAF ou via une règle IIS URL Rewrite, et activer Antimalware Scan Interface (AMSI) via PowerShell : Set-SPAntimalwareScan -Enabled $true.
  4. Rotation complète des secrets : en cas de suspicion de compromission, régénérer les clés machine IIS (MachineKey), réinitialiser les mots de passe de tous les comptes de service de la ferme SharePoint et renouveler les certificats STS (Security Token Service).
  5. Audit de compromission : vérifier l’intégrité des répertoires TEMPLATE\LAYOUTS, rechercher les tâches planifiées créées par w3wp.exe et auditer les modifications de GPO Active Directory.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Accès initial foudroyant : sans disposer du moindre identifiant, l’attaquant distant soumet une requête POST malformée sur le serveur SharePoint exposé sur Internet. Le composant ToolPane.aspx désérialise un payload malveillant compressé en GZIP, déclenchant l’exécution immédiate de code système sous l’identité du pool d’applications IIS (w3wp.exe).
  2. Implantation et persistance : l’attaquant dépose le webshell furtif spinstall0.aspx dans le dossier des gabarits SharePoint. Ce point d’ancrage lui permet de naviguer sur le système et d’exécuter des commandes PowerShell interactives.
  3. Pillage de credentials : en injectant Mimikatz dans la mémoire du processus lsass.exe, l’attaquant extrait les mots de passe en clair et les tickets Kerberos des administrateurs connectés au serveur.
  4. Mouvement latéral & escalade de domaine : À l’aide d’outils comme PsExec et Impacket, l’attaquant pivote vers le contrôleur de domaine principal et s’octroie les privilèges d’administrateur du domaine (Domain Admins).
  5. Frappe finale par Ransomware : l’acteur modifie les stratégies de groupe (GPO) de l’entreprise pour distribuer et exécuter le ransomware Warlock sur l’intégralité des postes de travail, serveurs de fichiers et bases de données, tout en exfiltrant les données confidentielles vers ses serveurs C2. L’organisation subit une paralysie opérationnelle complète assortie d’une demande d’extorsion de plusieurs millions de dollars.