
2025年7月18日起,全球多国 SharePoint 服务器遭受无认证要求的RCE攻击。攻击链包含两个核心漏洞:CVE-2025-49704(反序列化漏洞)和CVE-2025-49706(认证绕过漏洞),统称"ToolShell"。微软随后紧急发布CVE-2025-53770/53771补丁修复补丁绕过问题。
PostAuthenticateRequestHandler方法(Microsoft.SharePoint.dll)Referrer包含/_layouts/[14|15]/SignOut.aspx时触发逻辑缺陷flag6=false且flag7=trueToolPane.aspx结尾/字符(如ToolPane.aspx/)/_layouts/15/ToolPane.aspx端点传递恶意WebPart标记ExcelDataSet控件的CompressedDataTable属性注入恶意DataSetExpandedWrapper技术绕过XML类型校验(将危险对象置于List中)XmlValidator实现严格的类型校验日期 | 事件 |
|---|---|
2025-07-08 | 微软发布CVE-2025-49704/49706初始补丁 |
2025-07-18 | 攻击活动开始在全球蔓延 |
2025-07-20 | 微软发布CVE-2025-53770/53771补丁修复补丁绕过问题 |
Referrer: /_layouts/15/SignOut.aspxExcelDataSet控件声明该漏洞链具有以下特点:
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。