ttp_sharepoint_cve_2025_49706_exploitation
Description
This rule detects attempts to exploit CVE-2025-49706 in SharePoint by observing POST requests to a vulnerable aspx path, which could result in code execution or server compromise.
Query · yara_l
events:
$e.network.http.method = "POST"
$e.target.url = /_layouts\/1(5|6)\/ToolPane\.aspx/ nocase
$e.target.url = /DisplayMode=Edit/ nocase
$e.target.url = /a=\/ToolPane\.aspx/ nocase
$e.network.http.referral_url = /^\S*\/_layouts\/1(5|6)\/signout\.aspx(\?.*)?$/ nocase
$e.network.application_protocol = "HTTP" // Prefilter for HTTP protocol
$prnc_ip = $e.principal.ip
$trgt_ip = $e.target.ip
match:
$prnc_ip, $trgt_ip over 5m
outcome:
$risk_score = max(90)
$vendor_name = array_distinct($e.metadata.vendor_name)
$product_name = array_distinct($e.metadata.product_name)
$result = "attempted"
$result_time = max($e.metadata.event_timestamp.seconds)
$target_url = array_distinct($e.target.url)
$user_agent = array_distinct($e.network.http.user_agent)
$referrer = array_distinct($e.network.http.referral_url)
$principal_ip = array($prnc_ip)
$target_ip = array($trgt_ip)
$event_count = count($e.metadata.id)
$target_application = array_distinct($e.target.application)
condition:
$e