97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Validez vos défenses contre les exploits SharePoint avec OpenCTI et OpenAEV

7 min de lecture
Validate Your Defenses Against SharePoint Exploits with OpenCTI and OpenAEV

Les opérateurs de ransomware et les acteurs étatiques exploitent de plus en plus les vulnérabilités Microsoft SharePoint pour prendre pied dans les réseaux d'entreprise. Les attaquants exploitent les serveurs SharePoint on-premise non corrigés, chaînent des exploits pour élever leurs privilèges et déploient des charges utiles de ransomware dans des environnements ciblés. L'attaque affecte des centaines d'organisations, y compris des agences gouvernementales.

Cet article explique comment vérifier si votre organisation est exposée, et comment vous pouvez utiliser OpenCTI et OpenAEV pour à la fois comprendre et valider vos défenses contre ces menaces.

Nous vous conseillons vivement de suivre les recommandations Microsoft pour les clients concernant la vulnérabilité SharePoint CVE-2025-53770


Le risque d'exploitation zero-day Microsoft SharePoint

La threat intelligence récente révèle l'utilisation active des vulnérabilités SharePoint suivantes dans les chaînes d'intrusion ransomware :

Ces deux vulnérabilités sont généralement chaînées ensemble. Alors que CVE‑2025‑53771 est utilisée pour usurper les en-têtes HTTP (par exemple, X-RequestDigest, Referer) afin que SharePoint accepte la requête comme valide, CVE‑2025‑53770 est utilisée pour envoyer une charge utile sérialisée malveillante, déclenchant l'exécution de code à distance. Parmi les activités post-exploitation signalées, les chercheurs ont noté le déploiement de webshells, l'élévation de privilèges et le vol de clés machine (pour la persistance).

Bien que cet article décrive les mesures que les défenseurs peuvent prendre pour renforcer leurs défenses en utilisant OpenCTI et OpenAEV contre des menaces comme Toolshell, il ne remplace pas les recommandations officielles fournisseur-client.

group sharpeoint

En utilisant le graphe de connaissances d'OpenCTI, nous pouvons représenter et créer des relations entre acteurs de la menace et malwares avec la CVE-2025-53770.

Étape 1 – Validez votre exposition avec OpenAEV

OpenAEV peut être utilisé pour valider votre exposition vulnérable aux menaces.

Utilisez-vous des versions affectées de SharePoint ?

  • Microsoft SharePoint Enterprise Server 2016
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Server Subscription Edition

Avez-vous appliqué les mises à jour de sécurité ?

  • CVE-2025-53770 : Corrigée le 20 juillet 2025.
  • CVE-2025-53771 : Corrigée le 20 juillet 2025.

Si vous n'êtes pas sûr que ces correctifs aient été appliqués, ou que ces versions soient utilisées, testez votre exposition.

screenshot 2025 07 25 at 17 03 52

OpenAEV est un outil de simulation de brèche et d'attaque, vous permettant de simuler des scénarios de menace réels contre votre environnement. Grâce à l'intégration d'OpenAEV avec Nuclei, vous pouvez lancer immédiatement des scans sans agent contre vos actifs, y compris vos serveurs web et serveurs SharePoint exposés sur Internet.

Consultez les playbooks sur le XTM Hub qui peuvent être modifiés pour votre cas d'usage

Filigran a publié un certain nombre de scénarios techniques sur la communauté XTM que vous pouvez personnaliser et modifier pour votre cas d'usage spécifique.

Créez/Importez un scan Nuclei pour valider l'exposition

Créez vos propres templates Nuclei ou importez-en d'existants dans OpenAEV et exécutez-les contre votre infrastructure.

Validez vos défenses

Exécutez le test via une combinaison d'exécuteurs tels que l'agent OpenAEV, le scanner Nuclei et vos EDR. Collectez les résultats basés sur les intégrations avec votre SIEM, EDR et les réponses sur la machine pour voir si vous êtes vulnérable.

Le résultat vous permettra de comprendre si vous disposez de défenses de prévention ou de détection et si la vulnérabilité peut être exploitée.

screenshot 2025 07 25 at 17 25 39

Planifiez et répétez

Planifiez le scénario OpenAEV créé et exécutez-le toutes les 12 à 24 heures pour valider en continu vos défenses jusqu'à ce que vous ayez tout sous contrôle à 100 %. Répétez l'application de correctifs, le durcissement de la sécurité et le verrouillage de tout service inutile jusqu'à ce que votre résultat BAS fournisse des résultats qui vous satisfont. Exploitez les recommandations de remédiation que Microsoft et OpenAEV fournissent.

Étape 2 – Comprenez la menace avec OpenCTI

OpenCTI permet aux équipes de cyber threat intelligence de collecter, corréler et contextualiser les données de menace, vous aidant à comprendre le paysage complet des menaces derrière ces vulnérabilités.

Ce qu'OpenCTI permet :

1. Intelligence centrée sur les vulnérabilités

OpenCTI ingère et normalise les données CVE à travers de multiples flux (par exemple, NVD, CIRCL, MISP), vous permettant de :

  • Identifier les systèmes impactés
  • Relier les CVE aux acteurs de la menace, ensembles d'intrusion et familles de malwares
  • Cartographier les CVE aux techniques MITRE ATT&CK (par exemple T1078 – Valid Accounts, T1059 – Command and Scripting Interpreter)
screenshot 2025 07 25 at 17 43 10

Image montrant les informations de menace liées à CVE-2025-53770

2. Corrélation des acteurs de la menace

Avec OpenCTI, vous pouvez :

  • Surveiller les acteurs de la menace connus pour exploiter SharePoint
  • Relier ces acteurs à des campagnes et des ensembles d'outils
  • Construire des profils de risque internes basés sur une intelligence du monde réel
screenshot 2025 07 25 at 16 31 20

Image montrant l'investigation par l'analyste du chevauchement des acteurs de la menace lors de l'exploitation de CVE-2025-53770 et CVE-2025-53771

3. Priorisation des actifs

Intégrez OpenCTI avec vos journaux de sécurité (SIEM, EDR) et votre inventaire d'actifs et scanner de vulnérabilités pour croiser les références et être alerté sur :

  • le comportement post-exploitation dans votre environnement
  • les nouvelles TTP et les attaquants liés à la vulnérabilité
  • l'évolution du statut d'exploitation (théorique vs. actif à travers les États-nations vs. adoption par les malwares de masse)
screenshot 2025 07 25 at 16 57 27

Modèle Diamant de ZIRCONIUM alias Violet Typhoon – Acteur de la menace lié à CVE-2025-53770

screenshot 2025 07 25 at 16 36 48

Rapport de menace par OpenCTI Ask AI sur Storm-2603

Étape 3 – Automatisez la chasse au comportement des acteurs de la menace

Exploitez la threat intelligence existante à travers les communautés open-source et closed source dans OpenCTI en combinaison avec les playbooks d'automatisation pour créer des flux de chasse personnalisés pour CVE-2025-53770.

En quelques clics, vous pouvez créer des playbooks no-code qui envoient des règles Yara, Snort, Suricata dans vos outils de sécurité, collectées depuis vos sources globales de threat intelligence, tout en collectant, enrichissant et étiquetant les IOC qui pourraient entrer dans une liste de blocage ou être utilisés pour la détection.

screenshot 2025 07 25 at 17 58 46


Ce playbook collecte tous les événements de connaissance dans OpenCTI, extrait leurs IOC, les étiquette puis les envoie directement dans le SIEM pour des cas d'usage de détection hautement prioritaires.

Étape 4 – Tests et défenses guidés par l'intelligence

OpenAEV est une plateforme de simulation de brèche et d'attaque qui vous aide à émuler en toute sécurité les chaînes d'exploit SharePoint dans votre propre environnement sans impact réel. Mais une fois que vous avez atténué et testé contre la menace, vous pouvez également utiliser la combinaison d'OpenCTI et OpenAEV pour créer des scénarios de brèche de bout en bout automatisés afin de tester votre temps de réponse à des événements d'exploit spécifiques, tester votre plan de réponse aux incidents ransomware et simuler le comportement APT dans votre environnement pour corriger les erreurs de configuration techniques.

Simulez des scénarios d'attaque guidés par l'intelligence

Exécutez des simulations qui répliquent les étapes réelles utilisées pour exploiter SharePoint et simulez le comportement des acteurs de la menace étape par étape.

  • Choisissez un scénario dans OpenCTI basé sur votre intérêt pour un acteur de la menace, une vulnérabilité ou une campagne de menace.
  • Cliquez sur simuler et OpenCTI générera automatiquement un scénario dans OpenAEV avec des charges utiles d'attaque mappées aux patterns d'attaque signalés pour la threat intelligence donnée.
screenshot 2025 07 25 at 18 06 36

OpenCTI permet la simulation d'acteurs de la menace, de vulnérabilités ou de campagnes de menace directement depuis OpenCTI.

Validez votre pipeline de détection

Testez si votre stack actuelle détecte et répond à :

  • l'abus suspect de SharePoint
  • les jetons d'accès inhabituels ou l'élévation de privilèges
  • l'exécution de commandes depuis les processus SharePoint

Ou toute autre TTP identifiée par votre threat intelligence dans OpenCTI comme étant actuellement utilisée dans des campagnes d'attaque contre votre secteur, votre stack technologique ou votre géographie.

Résumé

L'exploitation zero-day continue de SharePoint est réelle et active, en particulier pour vos environnements hybrides et d'entreprise. Assurez-vous d'utiliser des outils comme OpenCTI et OpenAEV pour :

  • Comprendre la menace d'un point de vue technique et stratégique
  • Mapper la threat intelligence directement aux expositions internes
  • Valider en continu si les mécanismes de détection et de réponse sont prêts

N'hésitez pas à poser des questions à ce sujet sur notre channel communautaire Slack

Et si vous recherchez de l'aide pour construire votre programme de gestion des menaces ou de simulation, contactez l'équipe Filigran ou demandez un déploiement de preuve de concept pour votre environnement.

Lire la suite

Explorez des sujets et analyses associés