SharePoint ToolShell CVE-2025-53770 Exploitation - Web IIS
Description
Detects access to vulnerable SharePoint components potentially being exploited in CVE-2025-53770 through IIS web server logs. CVE-2025-53770 is a zero-day vulnerability in SharePoint that allows remote code execution.
Query · sigma
selection_exploit_post: cs-method: POST cs-uri-stem|contains: /_layouts/15/ToolPane.aspx cs-uri-query|contains: DisplayMode=Edit&a=/ToolPane.aspx selection_exploit_get: cs-method: GET cs-uri-stem|contains: /_layouts/15/spinstall0.aspx selection_referer: cs-referer|contains: /_layouts/SignOut.aspx condition: 1 of selection_exploit_* and selection_referer
Known false positives
- Unknown