ChaĂźne « ToolShell » : exploitation active de SharePoint onâprem pour contournement dâauthentification et RCE par des acteurs chinois
Selon Trustwave SpiderLabs, une campagne baptisĂ©e « ToolShell » cible massivement des serveurs Microsoft SharePoint onâpremises via une chaĂźne de quatre vulnĂ©rabilitĂ©s, dont CVE-2025-49706 et CVE-2025-53770, permettant un contournement dâauthentification puis une exĂ©cution de code Ă distance (RCE). Des acteurs Ă©tatiques chinois, notamment Linen Typhoon et Violet Typhoon, exploitent activement ces failles pour obtenir et maintenir un accĂšs persistant. đš Le point dâentrĂ©e consiste Ă exploiter CVE-2025-49706 au moyen de requĂȘtes POST spĂ©cialement conçues vers /_layouts/{version}/ToolPane.aspx?DisplayMode=Edit, combinĂ©es Ă des enâtĂȘtes Referer manipulĂ©s pour bypasser lâauthentification. Les attaquants dĂ©ploient ensuite des pages ASPX malveillantes (ex. spinstall0.aspx) afin dâextraire des clĂ©s cryptographiques SharePoint. ...