2025年7月18日18:00(UTC)和7月19日07:30(UTC)左右,发生了一起大规模攻击事件,微软本地版本的SharePoint Server中的零日漏洞CVE-2025-53770被主动利用。
该漏洞的严重性 CVSS 评分为 9.8,是 CVE-2025-49706 的变体,已在 2025 年 7 月星期二补丁中修复。攻击者能够在未经身份验证的情况下通过网络执行远程代码,窃取 SharePoint 服务器的 MachineKey 设置并安装 spinstall0.aspx 文件以进行持久访问和横向部署。
据 Eye Security 称,全球有超过 85 台服务器遭到入侵,影响了 54 个组织。受害者组织包括跨国公司和政府机构。微软于2025年7月19日发布了通报,但尚未提供官方补丁。
作为临时措施,我们建议设置反恶意软件扫描界面并安装 Microsoft Defender AV,如果不可能,我们建议断开与 Internet 的连接。 SharePoint Online 不受影响。 CISA于2025年7月20日将其添加到已知被利用的漏洞目录中,并呼吁紧急响应。
从:
未修补的严重 SharePoint 零日漏洞被积极利用,破坏了超过 75 台公司服务器
【编辑部评论】
CVE-2025-53770 是 SharePoint“反序列化”从网络接收的不受信任数据时出现的漏洞。这不是一个简单的错误,而是一种复杂的攻击方法,它利用了作为应用程序基础的数据处理机制。
反序列化是程序之间交换数据时使用的标准技术,通过“序列化”数据然后“反序列化”来恢复信息。但是,如果在此过程中引入恶意代码,则存在系统将其视为合法数据的风险。
ToolShell复杂的攻击机制
这种攻击被命名为“ToolShell”,并使用与传统 Web shell 不同的极其复杂的技术。攻击者放置了一个名为 spinstall0.aspx 的特殊文件,他们不是简单地执行命令,而是专注于秘密窃取 SharePoint 服务器的加密密钥 (MachineKey)。
具体来说,它获取两个重要的加密密钥:ValidationKey 和 DecryptionKey,并使用它们来利用 ASP.NET 的 __VIEWSTATE 机制。此技术允许攻击者在伪装成合法 SharePoint 请求的同时保持持续访问。
从 Pwn2Own 公告到利用的危险时间表
有趣的是这次攻击的时机。 ToolShell 技术于 2025 年 5 月在柏林举行的 Pwn2Own 竞赛中公布,并在几个月后在现实世界的攻击中被利用。 Code White GmbH 的研究人员发布了概念验证屏幕截图,据信这激发了攻击者开发自己的漏洞利用链。
这个故事凸显了已发表的安全研究与现实世界的利用之间存在的微妙平衡。共享研究成果对于改进防御技术至关重要,但也存在向恶意方提供线索的风险。
影响的严重程度和检测的难度
目前确认的损坏规模超过 85 台服务器和 54 个组织。谷歌威胁情报小组还表示,“我们确认攻击者利用此漏洞安装 Web shell 并从受害者服务器窃取加密机密”,证实了攻击的严重性。
尤其严重的是,这种攻击融入了合法的 SharePoint 操作,使得传统安全监控极难检测到。攻击者使用窃取的加密密钥生成有效签名,使系统将攻击识别为“正常操作”。
即使修补后仍然存在基本风险
该漏洞最令人不安的特点是简单的修补并不能提供完整的解决方案。一旦被盗,加密密钥就不会自动更新,即使在应用补丁后,组织仍容易受到攻击。
这意味着受影响的组织可能需要采取额外的预防措施,例如手动轮换 MachineKey 或完整的系统重建。这需要比传统安全事件响应不同且更复杂的恢复过程。
政府级应急响应体系
CISA 以异常快的速度将该漏洞添加到已知利用的漏洞目录中,这一事实表明该漏洞已被视为国家安全威胁。澳大利亚和加拿大政府机构也相继发出警告,国际社会正在制定协调一致的应对措施。
这种类型的快速公私合作可以作为未来网络安全响应的典范。特别是,Eye Security 在发现后立即向各国 CERT 报告的反应表明了针对全球威胁的有效信息共享系统。
对长期技术趋势的影响
该事件说明了反序列化攻击的演变,并暴露了传统外围安全模型的局限性。未来可能会加速采用更深入的应用程序级监控和零信任架构。
它还强调了运行时动态检测功能的重要性,例如微软推荐的 AMSI 集成。这标志着持续威胁检测时代的转折点,而不仅仅是静态修补。
【术语解释】
CVE(常见漏洞和暴露)
通用漏洞标识符。为安全漏洞分配唯一标识号的国际数据库系统。它以“CVE-Year-Number”格式编写,例如 CVE-2025-53770。
CVSS(通用漏洞评分系统)
一种标准评级系统,使用 0 到 10 之间的数值来表示漏洞的严重性。像 9.8 这样的高分表示漏洞非常严重。
反序列化
程序将保存的数据恢复为其原始格式的过程。通过注入恶意数据,攻击者可以造成允许系统执行恶意代码的漏洞。
__视图状态
一种在 ASP.NET 应用程序中维护页面状态信息的机制。使用 ValidationKey 和 DecryptionKey 进行加密签名和保护。
机器钥匙
用于 ASP.NET 应用程序中的数据加密和签名验证的加密密钥。由ValidationKey(用于签名)和DecryptionKey(用于加密)组成。
AMSI(反恶意软件扫描接口)
Microsoft 开发的恶意软件检测界面。允许应用程序实时执行恶意软件扫描的功能。
零日攻击
一种针对在供应商提供补丁之前发现并利用的漏洞的攻击方法。最危险且难以防御的攻击之一。
网络外壳
攻击者在 Web 服务器上非法安装的后门程序。远程控制您的服务器并保持持久访问。
spinstall0.aspx
此攻击中使用了一个特殊的 ASPX 文件。它不是交互式命令,而是旨在窃取 SharePoint 服务器加密密钥。
KEV(已知被利用的漏洞)
由 CISA 维护的已知和已利用漏洞的目录。向联邦机构施加补救义务的关键指标。
[参考链接]
微软安全响应中心(外部)
微软官方安全信息中心。提供漏洞详细信息和补丁信息
眼睛安全(外部)
荷兰网络安全公司。发现大规模利用 CVE-2025-53770
帕洛阿尔托网络第 42 单元(外部)
全球威胁情报部门。 24小时网络攻击响应
中西医结合协会(外部)
美国网络安全和基础设施安全局官方网站
白色代码有限公司(外部)
德国安全研究公司。在 Pwn2Own 上介绍了 ToolShell 方法
谷歌威胁情报小组(外部)
谷歌的威胁分析部门。提供全球威胁情报
[参考文章]
(外部)
Eye Security 的详细技术分析。讲解CVE-2025-53770的发现过程和攻击方法
SharePoint 漏洞 CVE-2025-53770 的客户指南(外部)
微软官方安全指南。官方评论提供了技术细节和建议措施
Microsoft 发布 SharePoint 漏洞利用指南 (CVE-2025-53770)(外部)
CISA官方警报。向联邦机构和私人组织发出具体对策指示
CISA 在目录中添加了一个已知的可利用漏洞 CVE-2025-53770“ToolShell”(外部)
CISA 将 CVE-2025-53770 添加到 KEV。向联邦机构施加补救义务;
SharePoint 受到攻击:微软警告零日漏洞被广泛利用,且无可用补丁(外部)
SecurityWeek 行业分析。整合 Google 威胁分析小组评论和公司观点
[编者后记]
这个 SharePoint 漏洞对于我们的编辑团队来说也是一个令人震惊的消息。 Pwn2Own 上宣布的概念验证在短短几个月内演变成真正的大规模攻击,这证明了当今网络安全环境的严峻性。
您的组织如何应对这些高级攻击?特别是在处理复杂事件时,即使在应用补丁后也需要手动轮换加密密钥。
我们还想听听您对发布安全研究和实际利用之间存在的微妙平衡的看法。我们希望与我们的读者一起考虑负责任的披露,同时考虑到防御技术的改进和向攻击者提供信息的风险。
