网易首页 > 网易号 > 正文 申请入驻

9.8分高危漏洞波及全球,SharePoint服务器正被黑客大规模入侵

0
分享至



安全机构与研究人员正紧急拉响警报:微软SharePoint服务器的一个高危漏洞正遭到大规模的在野利用。攻击者可利用该漏洞窃取公司敏感数据,包括用于访问内网系统的身份验证令牌。研究人员警告称,任何自行部署(On-Premises)SharePoint实例的组织都应假设其网络已被入侵。

该漏洞的编号为CVE-2025-53770,CVSS评分为9.8分(满分10分),属于“严重”级别。它允许攻击者在无需身份验证的情况下,远程访问任何暴露在公网上的SharePoint服务器。从上周五(7月18日)开始,研究人员陆续发出警告,指出该漏洞已被积极利用。受影响的是客户自行在内部设施中运行的SharePoint服务器版本,而微软的云端SharePoint Online和Microsoft 365服务不受此漏洞影响

一个非典型的“网站后门”(Webshell)

微软于上周六确认,这个当时的零日漏洞(zero-day)已遭攻击。一天后,微软更新了公告,并发布了紧急更新以修复此漏洞以及另一个相关漏洞(CVE-2025-53771),覆盖SharePoint订阅版和SharePoint 2019。使用这两个版本的客户应立即应用更新。截至本文发稿时,SharePoint 2016版本仍未获得补丁,微软建议该版本用户安装**反恶意软件扫描接口(Antimalware Scan Interface)**进行缓解。

研究人员发现,当前的攻击链与今年五月在Pwn2Own黑客大赛上演示的两种漏洞(CVE-2025-49704 和 CVE-2025-49706)攻击手法高度相似。微软在两周前的月度更新中已对这两个漏洞进行了部分修复。微软表示,本周末发布的紧急补丁,分别为之前的两个漏洞提供了“更强大的防护”。

然而,安装更新仅仅是灾后恢复的第一步。因为攻击者一旦得手,就能窃取到身份验证凭据,从而获得对受感染网络内部各种敏感资源的广泛访问权限。关于后续处理步骤,我们将在下文详述。

上周六,安全公司Eye Security的研究人员报告称,他们发现了“数十个系统在两波攻击中被积极入侵,攻击时间分别在7月18日18:00 UTC和7月19日07:30 UTC左右”。这些遍布全球的系统被利用该漏洞攻破后,植入了一个名为ToolShell的后门。研究人员指出,这个后门能够访问SharePoint服务器最敏感的部分,并从中提取令牌,使攻击者能够执行代码,进而在企业内网中横向移动。

“这并非一个典型的webshell,”Eye Security的研究人员写道。“它没有交互式命令、反向shell或C2(命令与控制)逻辑。相反,这个页面通过调用内部.NET方法来读取SharePoint服务器的配置,包括其中的。这些密钥是生成有效载荷(payload)的关键,一旦获取,任何经过身份验证的SharePoint请求都有可能变成一次远程代码执行(RCE)的机会。

MachineKey

ValidationKey

__VIEWSTATE

这种远程代码执行之所以能实现,是因为攻击利用了SharePoint处理序列化(serialization)的方式——即将数据结构和对象状态转换为可存储或传输的格式,以便日后重建。微软在2021年修复的一个SharePoint漏洞,就是利用了解析逻辑的缺陷,向页面中注入对象。其根本原因在于SharePoint使用存储在机器配置中的签名密钥来运行ASP.NET的对象。这使得攻击者能够让SharePoint反序列化任意对象并执行其中嵌入的命令。不过,当时的攻击受限于一个前提:必须生成有效的签名,而这需要访问服务器的秘密。

ValidationKey

ViewState

ValidationKey

研究人员这样写道:

现在,通过ToolShell攻击链(CVE-2025-49706 + CVE-2025-49704),攻击者似乎可以直接从内存或配置中提取。一旦这个加密材料泄露,攻击者就可以使用一个名为ysoserial的工具来伪造完全有效的、经过签名的载荷。
ValidationKey
__VIEWSTATE

这些载荷可以嵌入任何恶意命令,并被服务器作为可信输入接受,从而无需任何凭据即可完成整个RCE攻击链。这反映了2021年被利用的设计缺陷,但现在它被包装成了一个现代化的零日攻击链,具备自动植入后门、完全持久化和零身份验证的特点。

修复漏洞仅仅是第一步

攻击者利用该漏洞窃取SharePoint的ASP.NET机器密钥,这使他们能够在后续随时对基础设施发起更多攻击。这意味着,仅仅打上补丁并不能保证攻击者已被彻底清除。

受影响的组织必须执行以下关键步骤:

  1. 轮换SharePoint的ASP.NET机器密钥。
  2. 重启运行在服务器上的IIS Web服务器。

据《华盛顿邮报》报道,至少有两个美国联邦机构已发现在这次持续的攻击中,其内网服务器遭到了入侵。

Eye Security发布的文章提供了技术指标,系统管理员可以利用这些指标来判断自己的系统是否已成为攻击目标。文章还提供了一系列加固措施,帮助受影响的组织抵御此类活动。

在上周日的一份公告中,美国网络安全和基础设施安全局(CISA)确认了这些攻击以及ToolShell后门的使用,并提供了自己的安全措施清单。

关注【黑客联盟】带你走进神秘的黑客世界

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
11.19全运会今日金牌获奖情况:山东7金、浙江4金,广东3金

11.19全运会今日金牌获奖情况:山东7金、浙江4金,广东3金

林子说事
2025-11-20 03:25:25
大公开!独行侠内斗升级,老板越权介入啊,再见了,浓眉

大公开!独行侠内斗升级,老板越权介入啊,再见了,浓眉

球童无忌
2025-11-19 23:37:27
坏消息,灰熊队中锋小贾伦·杰克逊因脚踝扭伤进入伤病名单

坏消息,灰熊队中锋小贾伦·杰克逊因脚踝扭伤进入伤病名单

好火子
2025-11-20 08:04:29
中日军方隔空叫阵,日本亮电磁炮示威,中方落弹区扩大,美军懂事

中日军方隔空叫阵,日本亮电磁炮示威,中方落弹区扩大,美军懂事

梁讯
2025-11-19 14:24:13
你绝对想不到!老辈人竟如此开放,真相让人目瞪口呆!

你绝对想不到!老辈人竟如此开放,真相让人目瞪口呆!

特约前排观众
2025-11-20 00:05:08
飞天茅台价格“腰斩”,单瓶低至1300,“白酒神话”要破灭了?

飞天茅台价格“腰斩”,单瓶低至1300,“白酒神话”要破灭了?

一只番茄鱼
2025-11-19 10:41:18
炸裂!切尔西疯狂追逐拉什福德,真相令人震惊!

炸裂!切尔西疯狂追逐拉什福德,真相令人震惊!

澜归序
2025-11-20 01:55:55
忍了两天,中方开了金口:日本敢碰红线,总账就从甲午战争开始算

忍了两天,中方开了金口:日本敢碰红线,总账就从甲午战争开始算

趣味八卦
2025-11-20 04:26:57
女性白天和情人发生关系,晚上和老公同房有怎样的感受呢?

女性白天和情人发生关系,晚上和老公同房有怎样的感受呢?

思絮
2025-10-24 10:42:12
向高市早苗提问日本议员吐露:听到她的回答,我心想“糟了”,不敢接着问下去

向高市早苗提问日本议员吐露:听到她的回答,我心想“糟了”,不敢接着问下去

环球网资讯
2025-11-19 16:29:32
恐怖!洗衣引发“爆炸”,杭州一女子撕扯凝珠发生意外致眼睛失明

恐怖!洗衣引发“爆炸”,杭州一女子撕扯凝珠发生意外致眼睛失明

火山诗话
2025-11-19 07:55:07
美股科技股大幅拉涨,纳斯达克指数涨超1%,谷歌涨6%

美股科技股大幅拉涨,纳斯达克指数涨超1%,谷歌涨6%

每日经济新闻
2025-11-19 23:00:03
王健同志工作期间突发疾病,不幸因公殉职,终年52岁

王健同志工作期间突发疾病,不幸因公殉职,终年52岁

极目新闻
2025-11-19 09:45:29
解放军警告日本:高市早苗再不明白就让你明白明白

解放军警告日本:高市早苗再不明白就让你明白明白

极目新闻
2025-11-19 18:15:42
陈数:14年幸福婚姻,被赵胤胤狠狠撕碎,爱情终究还是败给了现实

陈数:14年幸福婚姻,被赵胤胤狠狠撕碎,爱情终究还是败给了现实

乡野小珥
2025-11-16 06:43:55
当我们在讨论西安供暖时,我们是否忽略了锅炉内的“水”?

当我们在讨论西安供暖时,我们是否忽略了锅炉内的“水”?

水质检测仪器
2025-11-19 16:34:46
马拉多纳之子:孔蒂是足坛最成功的教练之一,批评他很荒谬

马拉多纳之子:孔蒂是足坛最成功的教练之一,批评他很荒谬

懂球帝
2025-11-20 07:53:05
高市严重误判,以为中国只会口头抗议?中日磋商破裂,日本慌了神

高市严重误判,以为中国只会口头抗议?中日磋商破裂,日本慌了神

梁讯
2025-11-19 15:54:14
为什么越来越多机关事业单位的临时工工资发不出了?

为什么越来越多机关事业单位的临时工工资发不出了?

细说职场
2025-11-19 23:26:19
100万买辆奔驰,三包期内斜拉臂、调节旋钮相继断裂 厂家以“外力”拒保引车主质疑

100万买辆奔驰,三包期内斜拉臂、调节旋钮相继断裂 厂家以“外力”拒保引车主质疑

大风新闻
2025-11-19 17:02:04
2025-11-20 08:20:49
黑客联盟I
黑客联盟I
免费、开源、自由……
347文章数 1064关注度
往期回顾 全部

科技要闻

一夜封神,Gemini 3让谷歌找回“碾压感”

头条要闻

日本首次出口具有杀伤力武器 专家:危险信号

头条要闻

日本首次出口具有杀伤力武器 专家:危险信号

体育要闻

世界杯最小参赛国诞生!15万人岛国的奇迹

娱乐要闻

史林子出轨对方前妻放锤!

财经要闻

重磅!中金公司拟收购东兴与信达证券

汽车要闻

此刻价格不重要 第5代帝豪本身就是价值

态度原创

游戏
房产
艺术
旅游
军事航空

我的小众XP,在“玩法正确”面前一无是处?

房产要闻

29.4亿!海南“地王”片区,要卖超级宅地!

艺术要闻

周恩来夫妇珍贵合影集,太难得一见!

旅游要闻

佳木斯市再添新景 四丰山水库打造“寓情于水”文化长廊

军事要闻

量大管饱 中国军网在海外发布备战视频

无障碍浏览 进入关怀版