ΑρχικήUpdatesMicrosoft: Έκτακτες ενημερώσεις για zero-day ευπάθειες SharePoint

Microsoft: Έκτακτες ενημερώσεις για zero-day ευπάθειες SharePoint

Η Microsoft εξέδωσε επείγουσες ενημερώσεις ασφαλείας για το Microsoft SharePoint, στοχεύοντας δύο νέες zero-day ευπάθειες που παρακολουθούνται ως CVE-2025-53770 και CVE-2025-53771. Οι ευπάθειες αξιοποιούνται ενεργά στα πλαίσια των «επιθέσεων ToolShell» και έχουν επηρεάσει μέχρι στιγμής περισσότερους από 54 οργανισμούς παγκοσμίως.

Microsoft zero-day ευπάθειες SharePoint

Όταν οι επιδιορθώσεις δεν αρκούν

Κατά τη διάρκεια του hacking διαγωνισμού Pwn2Own Berlin τον περασμένο Μάιο, ερευνητές ασφάλειας συνδύασαν δύο zero-day ευπάθειες για απομακρυσμένη εκτέλεση κώδικα (RCE) στο περιβάλλον του Microsoft SharePoint. Η αλυσίδα εκμετάλλευσης ονομάστηκε «ΤoolShell». Αν και η Microsoft διόρθωσε αρχικά τα ελαττώματα μέσω των ενημερώσεων Patch Tuesday του Ιουλίου, αποδείχθηκε ότι οι διορθώσεις δεν ήταν επαρκείς. Κακόβουλοι παράγοντες ανακάλυψαν δύο νέες zero-day ευπάθειες, παρακάμπτοντας τις προηγούμενες επιδιορθώσεις και επανενεργοποιώντας τα σενάρια επίθεσης ToolShell.

Δείτε επίσης: Ευπάθειες του BIND 9 εκθέτουν οργανισμούς σε επιθέσεις DoS

Επείγουσες ενημερώσεις — Ποιες εκδόσεις καλύπτονται

Η Microsoft αντέδρασε γρήγορα, κυκλοφορώντας έκτακτες ενημερώσεις ασφαλείας για τις παρακάτω εκδόσεις του SharePoint:

  • SharePoint Server 2019: Ενημέρωση KB5002754
  • SharePoint Subscription Edition: Ενημέρωση KB5002768

Η έκδοση SharePoint Server 2016 παραμένει ακόμα χωρίς επίσημη επιδιόρθωση, με τη Microsoft να αναφέρει ότι εργάζεται εντατικά για την ανάπτυξή της.

Σύμφωνα με τις επίσημες οδηγίες, οι νέες ενημερώσεις προσφέρουν σημαντικά πιο ισχυρές προστασίες σε σύγκριση με τις προηγούμενες επιδιορθώσεις των σχετικών ευπαθειών (CVE-2025-49704 και CVE-2025-49706).

Οδηγίες προς διαχειριστές: Άμεση εγκατάσταση patches & αλλαγή κλειδιών

Η Microsoft καλεί τους διαχειριστές SharePoint να εφαρμόσουν άμεσα τις νέες ενημερώσεις για να διορθώσουν τις zero-day ευπάθειες και να προχωρήσουν σε επαναφορά των SharePoint machine keys — ένα κρίσιμο βήμα για την αποτροπή περαιτέρω εκμετάλλευσης.

Οι αλλαγές στα κλειδιά μπορούν να γίνουν με δύο τρόπους:

  • Μέσω PowerShell: Εκτελώντας την εντολή Update-SPMachineKey cmdlet
  • Μέσω Κεντρικής Διαχείρισης:
    1. Μετάβαση στο site Central Administration
    2. Επιλογή: Monitoring -> Review job definition
    3. Εντοπισμός Machine Key Rotation Job και επιλογή Run Now
    4. Τέλος, επανεκκίνηση των IIS υπηρεσιών μέσω iisreset.exe

Δείτε επίσης: Η VMware διόρθωσε ευπάθειες που χρησιμοποιήθηκαν στο Pwn2Own Berlin 2025

Microsoft: Έκτακτες ενημερώσεις για zero-day ευπάθειες SharePoint

Ενδείξεις παραβίασης — Τι να ελέγξουν οι διαχειριστές

Η Microsoft συμβουλεύει τους διαχειριστές να πραγματοποιήσουν εξονυχιστικό έλεγχο των αρχείων καταγραφής και του συστήματος αρχείων, αναζητώντας συγκεκριμένα σημάδια παραβίασης. Μεταξύ αυτών περιλαμβάνονται:

  • Η δημιουργία του αρχείου:

C:\PROGRA~1\COMMON~1\MICROS~1\WEBSER~1\16\TEMPLATE\LAYOUTS\spinstall0.aspx

  • Εγγραφές στα logs του IIS που περιλαμβάνουν:
  1. POST request στο _layouts/15/ToolPane.aspx?
  2. DisplayMode=Edit&a=/ToolPane.aspx and a HTTP referer of _layouts/SignOut.aspx

Επιπλέον, διατίθεται ειδικό Microsoft 365 Defender query που βοηθά στον εντοπισμό της δημιουργίας του αρχείου spinstall0.aspx. Αν το αρχείο αυτό υπάρχει, απαιτείται πλήρης έρευνα σε επίπεδο διακομιστή και δικτύου για πιθανή διασπορά των απειλητικών παραγόντων.

eviceFileEvents
| where FolderPath has "MICROS~1\\WEBSER~1\\16\\TEMPLATE\\LAYOUTS"
| where FileName =~ "spinstall0.aspx"
or FileName has "spinstall0"
| project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine, FileName, FolderPath, ReportId, ActionType, SHA256
| order by Timestamp desc

Δείτε επίσης: Η Cisco επιδιορθώνει ένα ακόμη κρίσιμο θέμα ευπάθειας ISE

Μια υπενθύμιση για τη συνεχή ανάγκη εγρήγορσης

Το περιστατικό αυτό υπογραμμίζει για άλλη μια φορά τον δυναμικό χαρακτήρα της κυβερνοασφάλειας. Η ταχύτητα με την οποία οι κυβερνοεγκληματίες αξιοποίησαν νέες zero-day ευπάθειες στο SharePoint, ακόμα και μετά από επίσημες επιδιορθώσεις, δείχνει ότι η πραγματική ασφάλεια δεν σταματά στην εγκατάσταση ενημερώσεων. Απαιτείται συνεχής παρακολούθηση, ενεργή αντίδραση σε ενδείξεις παραβίασης και μια στρατηγική “άμυνας σε βάθος”.

Για τους οργανισμούς που βασίζονται στο Microsoft SharePoint, η ταχεία αντίδραση είναι πλέον μονόδρομος.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS