Ana Sayfa Çözümler Hizmetler Çözüm Ortakları Neden Netsmart? Kariyer Keşif İletişim

Netsmart Bilişim Sistemleri A.Ş.

Esentepe Mh. Ecza Sk. No: 6 K: 1, 34394,
Şişli-İstanbul, Türkiye

+90212-274-31-61

[email protected]

Microsoft

Kritik SharePoint 0-Gün Zinciri “ToolShell” (CVE-2025-53770/71)

Ne oldu?

18 Temmuz 2025 tarihinde X platformunda Sharepoint’te daha önce ilan edilen CVE-2025-49706 + CVE-2025-49704 kimlik doğrulama zincirini istismar eden “ToolShell”in yeniden üretildiği ilan edildi. Bu uzaktan kod yürütme (RCE) zinciri, şirket içi SharePoint sunucularında tespit edildi.

Şekil 1 https://x.com/codewhitesec/status/1944743478350557232

CVE’ler

CVE-2025-53770 (RCE) ve CVE-2025-53771 (kimlik doğrulama atlatma) – Microsoft, güvenlik açığının faaliyette olduğunu doğruladı. İlgili bağlantı adresi, https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/

Etki Alanı

Yalnızca on-prem SharePoint 2016/2019/Subscription Edition; SharePoint Online etkilenmiyor.

Durum

SP 2019 ve Subscription Edition için yamalar yayımlandı; SP 2016 için çalışma sürüyor.

Neden kritik?

Saldırgan, sunucuya dosya yükleyip .NET MachineKey’lerini çalıyor; bu anahtarlarla imzalı VIEWSTATE yükleri üreterek tam RCE elde ediyor. Anahtarlar döndürülmedikçe yama tek başına yeterli değil.

Zaman Çizelgesi

TarihOlay
18 Tem 18:00İlk istismar dalgası ve 107.191.58[.]76 IP
19 Tem 07:30İkinci dalga – 104.238.159[.]149 IP
20 TemMicrosoft & CISA resmî danışmanlıkları (Microsoft Security Response Center, CISA)

Etki ve Risk

  • Tam Yetki: Sistem dosyalarına, SharePoint içeriklerine ve Etki Alanı servis hesaplarına erişim.
  • Anahtar Hırsızlığı: Çalınan MachineKey değerleri, patch sonrası bile sahte oturum belirteci üretimine imkân tanır.
  • Kalıcı Erişim: spinstall0.aspx gibi arka kapılar reboot/yama sonrasında da kalabilir.
  • Yanal Hareket: Teams, Outlook, OneDrive entegrasyonları sebebiyle hızlı şifre toplanması ve ağ içi yayılım.

Gözlemlenen İndikatörler (IOCs)

KategoriDeğer
Kaynak IP107.191.58[.]76, 104.238.159[.]149, 96.9.125[.]147, 103.186.30[.]186
User-AgentMozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0 (URL-encode edilmiş varyantı dâhil)
HTTP YoluPOST /_layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx
Referer/_layouts/SignOut.aspx
Zararlı Dosyaspinstall0.aspx – SHA256: 92bb4ddb98eeaf11fc15bb32e71d0a63256a0ed826a03ba293ce3a8bf057a514
Dosya YoluC:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\spinstall0.aspx

Acil Eylem Adımları

Sunucuyu İzole Edin
İnternete açık SharePoint sunucularını VLAN/Firewall ile değil, fiziksel/VM düzeyinde izole edin.

Yamaları Uygulayın

  • SP Subscription Edition & 2019: KB5002768 / KB5002754 paketlerini derhal yükleyin.
  • SP 2016: Microsoft güncelleme yayımlanana kadar aşağıdaki geçici önlemleri uygulayın.

MachineKey Döndürme
Web.config içindeki elemanlarını yeniden üretin; eski anahtarlarla oluşturulmuş tüm çerez ve token’ları geçersiz kılın.

IOC Avcılığı

  • IIS loglarında yukarıdaki User-Agent ve ToolPane.aspx POST’larını,
  • Dosya sistemi üzerinde spinstall0.aspx dosyasını,
  • Ağ loglarında listelenen IP’leri arayın.

Şifre & Sertifika Yenileme
Ortamda saklanan bağlantı dizeleri, hizmet hesapları ve SSL sertifikalarını rotasyon planına alın.

Olay Müdahalesi
Şüphe varsa derin adli analiz başlatın; TTP’ler sebebiyle salt antivirüs temizliği yeterli olmayacaktır.

Kuantum Tehdidine Karşı Güvenlikte Yeni Çağ: Post-Quantum Kriptografi ve Yol Haritası

Analiz

Kuantum bilgisayarlar, klasik bilgisayarların ötesine geçen hesaplama yetenekleriyle, modern kriptografi altyapılarını tehdit eden yeni bir dönemi beraberinde getirmektedir.

Daha fazla
SIEM Projelerinde WEF’in Faydaları ve WEF Konfigürasyonu

SIEM Projelerinde WEF’in Faydaları ve WEF Konfigürasyonu

Konfigürasyon

Windows Event Forwarding, Windows tabanlı sistemlerde yerel olarak desteklenen günlük merkezileştirme özellikleri sağlar. Microsoft, sunucular üzerindeki logların tek bir yerde toplanması WEF mimarisi ile sağlamaktadır.

Daha fazla

Veri Koruma Günü

Analiz

Veri Koruma Günü, her yıl 28 Ocak’ta, kişisel verilerin korunması ve veri gizliliği konusunda farkındalık yaratmak amacıyla belirlenmiş bir gündür.

Daha fazla
USOM URL listesinin Arcsight ESM ile entegrasyonu

USOM URL listesinin Arcsight ESM ile entegrasyonu

Entegrasyon

USOM, Ulusal Siber Olaylara Müdahale Merkezi kelimelerinin kısaltmasıdır. USOM, 2013’de “Ulusal Siber Güvenlik Stratejisi ve 2013-2014 Eylem Planı” 4.maddesi dahilinde BTK bünyesinde kurulmuştur.

Daha fazla