安全研究

CVE-2025-53770 SharePoint WebPart 注入反序列化 RCE:补丁日之前的野利用

#漏洞分析#代码审计#Web安全#恶意软件
CVE-2025-53770 SharePoint WebPart 注入反序列化 RCE:补丁日之前的野利用

SharePoint 把 WebPart 渲染视为『可信内部』,但 ToolPane.aspx 端点接受未认证 POST——攻击者构造恶意 WebPart payload 触发 .NET 反序列化 gadget chain,无需认证就在 SharePoint Server 上执行任意命令,且被微软确认已在野利用。

Unlock to view this content.