تم استغلال ثغرات يوم الصفر الجديدة في SharePoint في هجمات تنفيذ التعليمات البرمجية عن بعد، وتحديثات الأمان قيد الانتظار.

التكنولوجيا اليومية

التكنولوجيا اليومية

·

21/07/2025

button icon
ADVERTISEMENT

تتعرض خوادم Microsoft SharePoint حاليًا لهجوم من ثغرات أمنية zero-day يتم استغلالها بنشاط، CVE-2025-53770 و CVE-2025-53771، مما يسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE). تتجاوز هذه العيوب التصحيحات الأخيرة للثغرات الأمنية التي تم تحديدها مسبقًا، مما يترك العديد من تثبيتات SharePoint المحلية عرضة للخطر. في حين أن هناك تصحيحًا متاحًا لإصدار SharePoint Subscription Edition، إلا أن الإصدارات الأقدم لا تزال عرضة للخطر، مما يستدعي توصيات عاجلة للتخفيف من Microsoft و CISA.

نقاط الضعف في SharePoint Zero-Days قيد الاستغلال النشط

منذ 18 يوليو على الأقل، يقوم مهاجمون باستغلال ثغرتين أمنيتين خطيرتين zero-day في Microsoft SharePoint، تم تحديدهما على أنهما CVE-2025-53770 و CVE-2025-53771. تمكن هذه الثغرات الأمنية من تنفيذ التعليمات البرمجية عن بُعد على خوادم SharePoint المحلية غير المصححة. والجدير بالذكر أن هذه الهجمات الجديدة تتجاوز بشكل فعال الإصلاحات التي أصدرتها Microsoft في يوليو لـ CVE-2025-49706 و CVE-2025-49704، والتي تم عرضها في Pwn2Own Berlin 2025.

ADVERTISEMENT

النقاط الرئيسية

تفاصيل الاستغلال والتأثير

تستفيد الهجمات من تقنية مماثلة لاستغلال "ToolShell"، حيث يقوم المهاجمون بتحميل ملف .aspx ضار (غالبًا spinstall0.aspx) لسرقة تكوين MachineKey الخاص بالخادم، بما في ذلك ValidationKey و DecryptionKey. باستخدام هذه المواد المشفرة، يمكن للمهاجمين صياغة حمولات __VIEWSTATE صالحة وموقعة لتحقيق RCE. __VIEWSTATE هي آلية ASP.NET التي، إذا تم اختراقها، تسمح بحقن وتنفيذ التعليمات البرمجية الضارة.

ADVERTISEMENT

حددت شركة Eye Security، وهي شركة هولندية للأمن السيبراني، هذه الهجمات لأول مرة في 18 يوليو. وكشفت تحقيقاتهم أن المنظمات المخترقة تشمل جامعة خاصة في كاليفورنيا، ومشغل قطاع الطاقة، ومنظمة صحية حكومية فيدرالية، ومنظمة حكومية تابعة لولاية في فلوريدا.

التخفيفات الموصى بها

بالنسبة لخوادم SharePoint التي تنتظر التصحيحات أو غير قادرة على تطبيقها على الفور، توصي Microsoft بما يلي:

  1. تمكين تكامل AMSI: تأكد من تمكين تكامل Microsoft Antimalware Scan Interface (AMSI) في SharePoint. تساعد هذه الميزة، التي يتم تمكينها افتراضيًا في التحديثات الأمنية الأخيرة، في اكتشاف التهديدات الديناميكية وحظرها.
  2. نشر Defender AV: قم بتطبيق Microsoft Defender Antivirus على جميع خوادم SharePoint.
  3. تدوير مفاتيح ASP.NET Machine: بعد تطبيق التحديثات الأمنية أو تمكين AMSI، قم بتدوير مفاتيح SharePoint Server ASP.NET machine. يمنع هذا الجهات الخبيثة من تنفيذ الأوامر على الخدمات التي تم اختراقها مسبقًا. يمكن القيام بذلك عبر PowerShell باستخدام Update-SPMachineKey أو عن طريق تشغيل "Machine Key Rotation Job" في الإدارة المركزية.
  4. قطع الاتصال بالإنترنت: إذا تعذر تمكين AMSI، تنصح Microsoft بقطع اتصال خوادم SharePoint بالإنترنت حتى يتم إصدار تحديث أمني.

اكتشاف الاختراق

يمكن للمسؤولين التحقق من الاختراق من خلال البحث عن وجود C:\PROGRA~1\COMMON~1\MICROS~1\WEBSER~1\16\TEMPLATE\LAYOUTS\spinstall0.aspx أو ملفات مماثلة. قدمت Microsoft أيضًا استعلام Microsoft 365 Defender لاكتشاف هذا الملف:

ADVERTISEMENT
eviceFileEvents
| where FolderPath has "MICROS~1\\WEBSER~1\\16\\TEMPLATE\\LAYOUTS"
| where FileName =~ "spinstall0.aspx"
or FileName has "spinstall0"
| project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine, FileName, FolderPath, ReportId, ActionType, SHA256
| order by Timestamp desc

بالإضافة إلى ذلك، ابحث عن سجلات IIS التي تعرض طلب POST إلى _layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx مع مرجع HTTP لـ _layouts/SignOut.aspx.

إذا تم العثور على أي مؤشرات للاختراق، فيجب إيقاف تشغيل الخادم على الفور، ويجب إجراء مزيد من التحقيقات لتقييم مدى الاختراق.

قراءة مقترحة

05-09-2025
Laifen تكشف النقاب عن ماكينة الحلاقة الأنيقة T1 Pro: الألمنيوم المستخدم في صناعة الطائرات يلتقي بالعناية الشخصية عالية التقنية
Laifen تطلق ماكينة الحلاقة الكهربائية T1 Pro، المصنوعة من الألمنيوم المستخدم في صناعات الطيران والمزودة بميزات تقنية عالية، في معرض IFA 2025. متوفرة الآن إلى جانب جهاز P3 Pro المبتكر.
ADVERTISEMENT
03-07-2025
انغمس: فيلم "الفك المفترس" يعود إلى دور العرض بمناسبة الذكرى الخمسين مع أول إصدار بتقنية 4DX على الإطلاق
تحتفل Jaws بالذكرى الخمسين لتأسيسها بإعادة إصدار في 4DX و D-Box لأول مرة، مما يوفر تجربة سينمائية غامرة.
12-09-2025
روبيانت تكشف عن R1: روبوت منزلي بطموحات طهوية، لكنه لا يزال قيد التطوير
تكشف روبيانت عن آر1، روبوت بشري جديد مصمم ليكون رفيقًا منزليًا ذكيًا قادرًا على الطهي ومهام أخرى، لكنه لا يزال قيد التطوير والاختبار.
17-06-2025
مفاجأة لمستخدمي Windows 11: رنة Vista الشهيرة تعود عن طريق الخطأ
استبدلت مايكروسوفت عن طريق الخطأ صوت بدء تشغيل ويندوز 11 بنغمة ويندوز فيستا الكلاسيكية في إصدار تجريبي حديث من Insider Preview، وهو خلل مؤقت سيتم إصلاحه.
ADVERTISEMENT
03-07-2025
حصلت Galbot على 153 مليون دولار لدفع عجلة تسويق الروبوت شبه البشري G1
حصلت Galbot على تمويل بقيمة 153 مليون دولار لتسويق روبوتها شبه البشري G1، المصمم للمهام الآلية في البيئات التجارية والصناعية، والمدعوم بنماذج VLA المتقدمة.
15-08-2025
الروبوتات الشبيهة بالبشر: الرؤية مقابل الواقع، استكشاف في ورقة موقف جديدة للاتحاد الدولي للروبوتات
استكشف "الرؤية والواقع" للروبوتات الشبيهة بالبشر من خلال ورقة الموقف الجديدة للاتحاد الدولي للروبوتات، والتي تفصل الاتجاهات العالمية والتطورات الإقليمية والتوقعات المستقبلية.
04-06-2025
أنبرنيك تكشف عن RG Slide: جهاز محمول قديم مستوحى من هواتف 2000s المنزلقة
جهاز RG Slide الجديد المحمول من Anbernic يجمع بين حنين هواتف 2000s المبكرة المنزلقة مع إمكانيات المحاكاة الحديثة، حيث يعمل بنظام Android ويدعم مجموعة واسعة من الألعاب الكلاسيكية.
ADVERTISEMENT
18-07-2025
ستارلاينر بوينغ: تأخيرات مستمرة وأمل ناسا الدائم
تواجه مركبة الفضاء ستارلاينر التابعة لشركة بوينغ المزيد من التأخيرات، مع عدم وجود رحلات مقررة لعام 2024 حيث تعمل ناسا على حل المشكلات الحرجة. تعرف على التحديات المستمرة ومستقبل برنامج ستارلاينر.
13-10-2025
الروبوتات الشبيهة بالبشر تدخل الساحة: نظرة عملية على فاونديشن فانتوم MK1
استكشف الروبوت الشبيه بالبشر فانتوم MK1 من مؤسسة فاونديشن، وتطبيقاته المحتملة في الصناعة والدفاع واستكشاف الفضاء. احصل على نظرة عملية على قدراته في التشغيل عن بعد.
03-10-2025
تُمكّن Google المطوّرين بأدوات Jules، وهي واجهة سطر أوامر وكيلية
أطلقت جوجل أدوات جولز، وهي واجهة سطر أوامر (CLI) جديدة تجلب مساعد البرمجة بالذكاء الاصطناعي الخاص بها، جولز، مباشرة إلى المطورين. يتيح هذا الإصدار للمستخدمين التفاعل مع جولز باستخدام أوامر نصية، مما يعزز إنتاجية المطورين ذوي الخبرة من خلال تمكينهم من بدء المهام وإيقافها والتحقق منها جنبًا إلى جنب مع أوامرهم الخاصة. يمكن لجولز الآن أيضًا تذكر تفضيلات المستخدم والوصول إلى متغيرات البيئة، مما يبسط سير عمل البرمجة المعقد.
ADVERTISEMENT