跳到主要内容

超危

Microsoft SharePoint Server远程代码执行漏洞(CVE-2025-53770)

2025-07-20 01:06:33 公开 ,2026-08-04 05:07:19 更新

  • CISA KEV
  • 勒索软件漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
  • 远程
  • 公开PoC
CWEs:
CWE-502 (Deserialization of Untrusted Data)
CAPEC:
CAPEC-586 (Object Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-07-20 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:W/RC:C
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
通用型漏洞
漏洞描述
Microsoft SharePoint Server Subscription Edition、Microsoft SharePoint Server 2019、Microsoft SharePoint Enterprise Server 2016中不受信任数据的反序列化允许未经授权的攻击者通过网络执行代码。利用此漏洞的攻击者不仅会注入任意代码,还会滥用SharePoint反序列化不受信任对象的方式,使其甚至在身份验证之前就能执行命令。一旦进入系统,他们就可以使用窃取的机器密钥伪造受信任的有效载荷,从而实现持久化或横向移动,并经常与合法的SharePoint活动混杂在一起。此漏洞是CVE-2025-49706的变种。
修复建议
请应用KB5002768、KB5002754修复程序,参考链接: https://www.microsoft.com/en-us/download/details.aspx?id=108285 https://www.microsoft.com/en-us/download/details.aspx?id=108286 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770
缓解措施
在SharePoint中配置AMSI集成,并在所有SharePoint服务器上部署Defender AV。如果无法启用AMSI,建议在官方缓解措施可用之前,断开互联网上面向公众的受影响产品的服务。

参考链接