<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archiwa Sharepoint - IT-Dev</title>
	<atom:link href="https://www.it-dev.eu/pl/category/blog-pl/sharepoint-pl/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.it-dev.eu/pl/category/blog-pl/sharepoint-pl/</link>
	<description>We create limitless Digital Workplaces</description>
	<lastBuildDate>Mon, 15 Sep 2025 12:37:37 +0000</lastBuildDate>
	<language>pl-PL</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.2</generator>
	<item>
		<title>Zero-day exploit w Microsoft SharePoint (CVE-2025-53770)</title>
		<link>https://www.it-dev.eu/pl/blog-pl/sharepoint-pl/zero-day-exploit-w-microsoft-sharepoint-cve-2025-53770/</link>
		
		<dc:creator><![CDATA[Tomasz Szałaj]]></dc:creator>
		<pubDate>Wed, 23 Jul 2025 18:36:39 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[Sharepoint]]></category>
		<guid isPermaLink="false">https://www.it-dev.eu/?p=7953</guid>

					<description><![CDATA[<p>19 lipca 2025 roku Microsoft opublikował opis luki typu zero-day CVE-2025-53770 umożliwiającej atak na serwery Microsoft SharePoint on-premises poprzez nieautoryzowane wykonanie zdalnego kodu, co stanowi poważne zagrożenie dla firm i instytucji przechowujących wrażliwe dane na własnej infrastrukturze. Serwery chmurowe SharePoint Online nie są podatne na powyższą lukę. W tym artykule: Powyższa luka pozwala na deserializację<a class="excerpt-read-more" href="https://www.it-dev.eu/pl/blog-pl/sharepoint-pl/zero-day-exploit-w-microsoft-sharepoint-cve-2025-53770/" title="ReadZero-day exploit w Microsoft SharePoint (CVE-2025-53770)">... Read more &#187;</a></p>
<p>Artykuł <a href="https://www.it-dev.eu/pl/blog-pl/sharepoint-pl/zero-day-exploit-w-microsoft-sharepoint-cve-2025-53770/">Zero-day exploit w Microsoft SharePoint (CVE-2025-53770)</a> pochodzi z serwisu <a href="https://www.it-dev.eu/pl/">IT-Dev</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">19 lipca 2025 roku Microsoft opublikował opis luki typu zero-day <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770">CVE-2025-53770</a> umożliwiającej atak na serwery Microsoft SharePoint on-premises poprzez nieautoryzowane wykonanie zdalnego kodu, co stanowi poważne zagrożenie dla firm i instytucji przechowujących wrażliwe dane na własnej infrastrukturze. <strong>Serwery chmurowe SharePoint Online nie są podatne na powyższą lukę</strong>.</p>



<div class="wp-block-group itdev-toc is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex">
<p class="wp-block-paragraph"><strong>W tym artykule:</strong></p>



<ul class="wp-block-list">
<li><a href="#mechanizm">Mechanizm ataku CVE-2025-53770</a></li>



<li><a href="#SharePoint">Które wersje SharePoint są podatne i jak się zabezpieczyć</a></li>



<li><a href="#cve">Udokumentowane ataki wykorzystujące CVE-2025-53770</a></li>
</ul>
</div>



<p class="wp-block-paragraph">Powyższa luka pozwala na deserializację niezaufanych danych z pominięciem uwierzytelnienia i umożliwia atakującemu obejście poprawek wprowadzonych w lipcowych biuletynach bezpieczeństwa, dotyczących podatności <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49704">CVE-2025-49704</a> oraz &nbsp;<a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49706">CVE-2025-49706</a>. Równolegle z nią opublikowano <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53771">CVE-2025-53771</a>, będącą „patch bypass” dla innej luki z łańcucha ToolShell (<a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49706">CVE-2025-49706</a>), pozwalającej nieautoryzowanemu użytkownikowi na dostęp do informacji bez wpływu na dostępność usług. Obie luki  bezpieczeństwa &#8211; dotycząca nieautoryzowanego dostępu do danych i nieautoryzowanego wykonania kodu zostały ujawnione na konkursie Trend Micro&#8217;s Zero Day Initiative Pwn2Own Berlin 2025, ale nowe poprawki zawierają bardziej solidne zabezpieczenia niż ich pierwowzory opracowane na tej konferencji.</p>



<h2 class="wp-block-heading" id="mechanizm">Mechanizm ataku</h2>



<ul class="wp-block-list">
<li>Atakujący wysyła spreparowane żądanie POST do endpointa <code>/_layouts/*/ToolPane.aspx</code> co powoduje deserializację złośliwych obiektów w kontekście IIS.</li>



<li>Po uzyskaniu wykonania kodu w katalogu Layouts instalowany jest webshell <code>spinstall0.aspx</code>.</li>



<li>Z webshella ekstrachowane są klucze cryptograficzne ValidationKey i DecryptionKey.</li>



<li>Używając skradzionych kluczy, atakujący podpisują dalsze żądania do serwera i w pełni przejmują kontrolę nad serwerem, niezależnie od późniejszego usunięcia webshella.</li>
</ul>



<figure class="wp-block-image size-large is-resized"><img fetchpriority="high" decoding="async" width="800" height="533" src="https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-800x533.webp" alt="" class="wp-image-8255" style="width:840px;height:auto" srcset="https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-800x533.webp 800w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-300x200.webp 300w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-768x512.webp 768w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-700x467.webp 700w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-473x315.webp 473w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-946x630.webp 946w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-410x273.webp 410w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-820x546.webp 820w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-401x267.webp 401w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web-801x534.webp 801w, https://www.it-dev.eu/wp-content/uploads/2025/07/Grafika-Mechanizm-ataku-2-web.webp 1400w" sizes="(max-width: 800px) 100vw, 800px" /></figure>



<h2 class="wp-block-heading" id="SharePoint">Podatne wersje SharePoint i zalecane działania ochronne</h2>



<p class="wp-block-paragraph">W celu ochrony przed podatnościami należy niezwłocznie zastosować najnowsze poprawki dla wszystkich wspieranych wersji SharePoint Server 2016, 2019 oraz Subscription Edition oraz upewnić się, że integracja z Antimalware Scan Interface (AMSI) jest włączona i poprawnie skonfigurowana, najlepiej w trybie Full Mode z Microsoft Defender Antivirus na serwerach SharePoint.</p>



<div class="wp-block-group itdevbox important is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex">
<p class="wp-block-paragraph"><strong>Ważne: </strong>Po instalacji łatek oraz uruchomieniu AMSI warto dokonać rotacji kluczy ASP.NET Machine Keys i zrestartować IIS zgodnie z dokumentacją SharePoint.</p>
</div>



<p class="wp-block-paragraph">Jeżeli nie jest możliwe niezwłoczne załatwienie poprawek, odłączyć serwery SharePoint od Internetu lub ograniczyć ruch do uwierzytelnionego VPN/proxy.</p>



<p class="wp-block-paragraph">Poniżej zestawiono wersje SharePoint objęte podatnością oraz odpowiadające im aktualizacje bezpieczeństwa.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>Wersja SharePoint</th><th>Numer poprawki</th><th>KB</th></tr></thead><tbody><tr><td>SharePoint Server Subscription Edition</td><td>16.0.18526.20508</td><td><a href="https://www.microsoft.com/en-us/download/details.aspx?id=108285">KB5002768</a></td></tr><tr><td>SharePoint Server 2019</td><td>16.0.10417.20037</td><td><a href="https://www.microsoft.com/en-us/download/details.aspx?id=108286">KB5002754</a> (server) oraz <a href="https://www.microsoft.com/en-us/download/details.aspx?id=108287">KB5002753</a> (language pack)</td></tr><tr><td>SharePoint Enterprise Server 2016</td><td>16.0.5513.1001</td><td><a href="https://www.microsoft.com/en-us/download/details.aspx?id=108288">KB5002760</a> (server) oraz <a href="https://www.microsoft.com/en-us/download/details.aspx?id=108289">KB5002759</a> (language pack)</td></tr></tbody></table></figure>



<h2 class="wp-block-heading" id="cve">Ataki wykorzystujące lukę CVE-2025-53770</h2>



<p class="wp-block-paragraph">Pierwsze próby wykorzystania luki CVE-2025-53770 odnotowano już 7 lipca 2025 r., przeciwko infrastrukturze rządowej w USA i Europie Zachodniej. Microsoft oficjalnie potwierdził aktywne próby wykorzystania luk, dotychczas potwierdzono ponad 80 instalacji SharePoint zainfekowanych z wykorzystaniem tej luki, między innymi farmę SharePoint należącą do National Nuclear Security Administration, część Departamentu Energii rządu USA.</p>



<p class="wp-block-paragraph">Badacze odnotowali, że w próbach ataku uczestniczyły chińskie grupy państwowe Linen Typhoon i Violet Typhoon oraz aktor Storm-2603, wykorzystujące łańcuch ToolShell dla uzyskania nieautoryzowanego dostępu.</p>



<div class="wp-block-group itdevpanel is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex">
<p class="wp-block-paragraph"><strong>Masz SharePointa on-premises? Nie czekaj.</strong></p>



<p class="wp-block-paragraph">Jeśli Twoja organizacja korzysta z lokalnych serwerów SharePoint, warto skonsultować zabezpieczenia przed luką CVE-2025-53770. Pomożemy Ci wdrożyć poprawki, sprawdzić konfigurację AMSI i doradzić w kwestii rotacji kluczy.</p>



<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f449.png" alt="👉" class="wp-smiley" style="height: 1em; max-height: 1em;" />&nbsp;<strong>Napisz do nas</strong>&nbsp;i zabezpiecz swoją infrastrukturę</p>



<p class="wp-block-paragraph"><a href="https://www.it-dev.eu/pl/kontakt/" class="button glass">Napisz do nas</a></p>
</div>
<p>Artykuł <a href="https://www.it-dev.eu/pl/blog-pl/sharepoint-pl/zero-day-exploit-w-microsoft-sharepoint-cve-2025-53770/">Zero-day exploit w Microsoft SharePoint (CVE-2025-53770)</a> pochodzi z serwisu <a href="https://www.it-dev.eu/pl/">IT-Dev</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
